【发布时间】:2021-08-05 09:15:44
【问题描述】:
问题:我们如何找到给定日期之前和之后的日志语句之间的差异。
适用性:假设我们发布了一个新的应用程序代码,我希望能够看到该应用程序已开始记录的所有新事件。
现在这里对新的定义非常模糊,但任何建议都会有所帮助。想法是 splunk 应该能够比较之前记录的事件类型,并且只显示以前不存在的新事件。
这将有助于查找正在记录但尚未作为失败的客户交互出现的任何新异常错误或警告。
示例:在新代码发布后,我们的应用程序开始记录有关“打开文件处理程序”的 WARN 事件,该事件随着时间的推移不断增加,最终达到不再有 unix 文件处理程序的阶段可用于处理任何新请求。
【问题讨论】:
标签: detection splunk anomaly-detection