【发布时间】:2020-04-17 16:49:42
【问题描述】:
我想在需要使用静态搜索字符串 + 带有用户名的 csv 文件输入的地方执行搜索:
搜索查询-
index=someindex host=host*p* "STATIC_SEARCH_STRING"来自 users.csv 的值,其中列表如下 - 请注意,User/UserList 不是我的 Splunk 中的字段:
**UserList** User1 User2 User3 . . UserN
我尝试过使用其中的多个——
| inputlookup users.csv | join [search index=someindex host=host*p* "STATIC_SEARCH_STRING"] | lookup users.csv UserList OUTPUT UserList as User| stats count by User
上面的只是输出计数为“1”的用户列表——我假设它是从表本身获取的。
当我尝试为单个用户搜索事件时,例如 -
index=someindex host=host*p* "User1" "STATIC_SEARCH_STRING"。我为该用户获得了 100 个事件。
有人可以帮我解决这个问题吗? 抱歉,如果这是一个菜鸟问题,我一直在尝试学习 splunk 以减少我的工作量并被困在这里。
提前致谢!
【问题讨论】:
-
你想用这个查询解决什么问题?也许还有其他方法。
-
@RichG 所以我想确保没有任何用户在访问应用程序时遇到任何问题。所以我的查询将搜索静态搜索字符串 + 用户名。 [大约有 10k 用户] 一旦我有了这个,如果任何用户在特定给定时间内生成的事件少于 10 个,我就可以为其设置警报。
-
如果您的索引中没有“用户”字段,是什么将索引事件与查找文件条目联系起来?
标签: splunk splunk-query