【问题标题】:How do I Query on Splunk Dashboard information如何查询 Splunk Dashboard 信息
【发布时间】:2021-08-04 05:28:58
【问题描述】:

我们目前正在使用 ADO(管道工件)对 Splunk 进行构建步骤审查。我正在开展一个将 Splunk Dashboards 迁移到 powerbi 的项目。我需要一个查询来列出来自 Splunk 的仪表板和报告的以下条件,以便我们确定要在 powerbi 中创建哪些

  1. 仪表板/报告列表(可能包含作者详细信息)
  2. 使用频率 - 例如在过去 30 天内查看仪表板/报告的次数

我尝试了几个来自 mysplunk 的查询,但没有给出结果。感谢您的任何意见/建议。谢谢。

【问题讨论】:

    标签: splunk splunk-query splunk-dashboard


    【解决方案1】:

    了解您迄今为止的尝试会有所帮助。

    要获取仪表板列表,请尝试以下查询:

    | rest /servicesNS/-/-/data/ui/views

    要查看查看了哪些仪表板,请搜索 Splunk UI 访问日志。

    index=_internal sourcetype=splunkd_ui_access
    | rex "\\/data\\/ui\\/views\\/(?<dashboard>[^\?]+)"
    | stats count by dashboard
    

    【讨论】:

    • 第一个查询用于列出仪表板。但第二个不起作用。识别使用频率。谢谢。
    • “不起作用”并没有告诉我太多。您是否尝试过一次运行查询一条语句?您有权访问 _internal 索引吗?
    • 对不起,我错过了详细说明。查询没有给我任何结果(没有找到不同日期范围的结果)。我要求管理员检查我是否有访问权限。我使用以下查询列出了要查询的可用索引。不确定是否有任何其他查询可以检查我的访问权限。 |事件计数汇总=假索引=* |去重索引 |字段索引
    • 如果您使用index=_internal earliest=-15min 没有得到任何结果,那么您将无权访问。您的测试查询检查常规索引,但不检查内部索引。为此使用index=_*
    • 谢谢。是的,看起来我没有访问权限。你能告诉我管理员应该在哪里提供访问权限吗?我搜索了答案,但看起来解决方案的日期是 2016 年或更早。
    【解决方案2】:

    以下查询对我有用..

    列出仪表板 |休息/servicesNS/-/-/data/ui/views |表标题、应用程序、所有者、eai:数据、描述、更新、版本

    列出报告 |rest /servicesNS/-/-/saved/searches |表格标题、应用程序、所有者

    请注意,这将列出您可能想要过滤掉的 Splunk 的默认仪表板。

    我仍在处理使用频率的查询。谢谢。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多