【问题标题】:Find all newer events logged by application after a certain date in splunk在 splunk 中查找某个日期之后应用程序记录的所有较新事件
【发布时间】:2021-08-05 09:15:44
【问题描述】:

问题:我们如何找到给定日期之前和之后的日志语句之间的差异。

适用性:假设我们发布了一个新的应用程序代码,我希望能够看到该应用程序已开始记录的所有新事件。

现在这里对新的定义非常模糊,但任何建议都会有所帮助。想法是 splunk 应该能够比较之前记录的事件类型,并且只显示以前不存在的新事件。

这将有助于查找正在记录但尚未作为失败的客户交互出现的任何新异常错误或警告。

示例:在新代码发布后,我们的应用程序开始记录有关“打开文件处理程序”的 WARN 事件,该事件随着时间的推移不断增加,最终达到不再有 unix 文件处理程序的阶段可用于处理任何新请求。

【问题讨论】:

    标签: detection splunk anomaly-detection


    【解决方案1】:

    如果这些是内部应用程序,我想这意味着您有自定义的 props.conftransforms.conf 用于日志?

    如果您因为更新的日志内容而添加新的字段提取,那么您将只能看到新数据中的那些新字段 - 因为它们不会存在于旧数据中

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-08-22
      • 1970-01-01
      • 1970-01-01
      • 2023-04-10
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多