Splunk - 標籤



標籤用於為特定的欄位和值組合分配名稱。這些欄位可以是事件型別、主機、資料來源或資料來源型別等。您還可以使用標籤將一組欄位值組合在一起,以便您可以使用一條命令搜尋它們。例如,您可以將所有在星期一生成的不同的檔案標記為名為 mon_files 的標籤。

要查詢我們將要標記的欄位值對,我們需要展開事件並找到要考慮的欄位。下圖顯示了我們如何展開事件以檢視欄位:

Tags1

建立標籤

我們可以透過使用編輯標籤選項(如下所示)將標籤值新增到欄位值對來建立標籤。我們在“操作”列下選擇欄位。

Tags2

下一個螢幕提示我們定義標籤。對於“狀態”欄位,我們選擇狀態值為 503 或 505,並分配名為 server_error 的標籤,如下所示。我們必須逐一選擇兩個事件來完成此操作,每個事件都包含狀態值為 503 和 505 的事件。下圖顯示了狀態值為 503 的方法。我們必須對狀態值為 505 的事件重複相同的步驟。

Tags3

使用標籤搜尋

建立標籤後,我們可以透過簡單地在搜尋欄中寫入標籤名稱來搜尋包含該標籤的事件。在下圖中,我們看到所有具有 status: 503 或 505 的事件。

Tags
廣告
© . All rights reserved.