Splunk - 事件型別



在 Splunk 搜尋中,我們可以根據特定條件從資料集中設計自己的事件。例如,我們只搜尋 HTTP 狀態程式碼為 200 的事件。此事件現在可以儲存為事件型別,使用者自定義名稱為 status200,並在未來的搜尋中使用此事件名稱。

簡而言之,事件型別代表一個返回特定事件型別或有用事件集合的搜尋。每個可以被搜尋返回的事件都與該事件型別關聯。

建立事件型別

在確定搜尋條件後,有兩種方法可以建立事件型別。一種是執行搜尋,然後將其儲存為事件型別。另一種是從設定選項卡新增新的事件型別。在本節中,我們將看到這兩種建立方法。

使用搜索

考慮搜尋具有成功 HTTP 狀態值為 200 和在星期三執行的事件型別的事件。執行搜尋查詢後,可以選擇另存為選項將查詢儲存為事件型別。

Event Type1

下一個螢幕提示為事件型別命名,選擇可選的標籤,然後選擇用於突出顯示事件的顏色。優先順序選項決定在兩個或多個事件型別匹配同一事件的情況下,哪個事件型別將首先顯示。

Event Type2

最後,我們可以透過轉到設定 → 事件型別選項檢視已建立的事件型別。

使用新的事件型別

建立新事件型別的另一種方法是使用如下所示的設定 → 事件型別選項,我們可以在其中新增新的事件型別:

Event Type3

單擊新建事件型別按鈕,我們將獲得以下螢幕以新增與上一節相同的查詢。

Event Type4

檢視事件型別

要檢視我們上面建立的事件,我們可以在搜尋框中編寫以下搜尋查詢,我們可以看到結果事件以及我們為事件型別選擇的顏色。

Event Type5

使用事件型別

我們可以將事件型別與其他查詢一起使用。在這裡,我們指定事件型別中的一些部分條件,結果是混合事件,顯示結果中彩色和非彩色事件。

Event Type6
廣告
© . All rights reserved.