【问题标题】:Find Pod Count in splunk search在 splunk 搜索中查找 Pod Count
【发布时间】:2021-04-11 19:12:24
【问题描述】:

我写了下面的查询来获取特定应用程序的 pod 计数,如下所示:

index="stream_data" sourcetype="kube:container:stream_app" |搜索 pod="data-app-streams-*" | stats dc(pod) as pod_count

我已将此警报的持续时间设置为 15 分钟。 但是,此查询显示的 pod 计数为 2,因为它仅提供繁忙 pod 的日志。但实际运行的 pod 是 4 个。 这里 pod 是已经可用的字段。

谁能提出另一种查找实际 pod 数量的方法

【问题讨论】:

  • 在这个问题上没有太多的工作要做。 “忙碌”的 pod 和“运行”的 pod 有什么区别?
  • @RichG 基本上不是所有的 pod 都会发出日志......一直......这就是为什么 splunk 无法检测到正在运行的正确数量的 pod..有什么办法可以弄清楚这出来了??

标签: amazon-web-services kubernetes logging splunk splunk-query


【解决方案1】:

Splunk 只能使用它拥有的数据。如果有 4 个 pod,但其中只有 2 个最近发送了事件,那么 Splunk 会认为只有 2 个 pod。一个答案是搜索超过 15 分钟。即使这样,您也冒着并非所有 pod 在搜索期间都报告事件的风险。对此无能为力。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2019-10-30
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多