【问题标题】:How to upload file to my local Splunk and do search on that?如何将文件上传到我的本地 Splunk 并进行搜索?
【发布时间】:2017-04-13 14:56:33
【问题描述】:

我最近在笔记本电脑上安装了 Splunk Enterprise。我有以下格式的日志条目的日志文件:

2016-12-06 20:59:58,773 ProductName=XYZ ActivityGUID=bb1637a2-7b82-4878-a5a0-65f02679b7b1 BusinessModel=ABC ProductType=CCB ActivityName=endpoint-v2 ActivityStep=rs TimestampStart=2016-12-06 20:59:58,767 Timestamp=2016-12-06 20:59:58,773 HostLocal=10.186.108.199 HostRemote=10.186.108.5 Username=47b460c4-0a24-4a14-8b81-73b8f2dde43c OperationName=GetProduct SupplierID=v5-e48fb7508bb3484c9aa1f00b39ddb3e5-0-0-32 RAIL=70201 TRACK=0 StatusCode=0 TimestampEnd=2016-12-06 20:59:58,773 Duration=6 DurationN=5

我想将该文件上传到我的本地 Splunk 并尝试不同的 Splunk 查询。因此,我在 .txt 文件中添加了上述日志条目,并使用文件上传器将该 .txt 文件上传到 Splunk,并选择了所有默认选项。我没有在搜索中找到该文件以对其进行查询。你能帮忙吗?

【问题讨论】:

  • 当您说您“使用了文件上传器”时,我假设您指的是索引页面中的“将数据添加到 Splunk”链接。预览看起来正确吗?你完成摄取了吗?最后一页应该为您提供了一个“开始搜索”按钮,该按钮将引导您进入一个预先填充了基本搜索的页面。搜索“source=”应该是该基本搜索的一部分。

标签: splunk


【解决方案1】:

按照这些步骤添加数据并运行搜索查询

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-02-22
    • 1970-01-01
    • 2016-02-21
    • 2022-10-02
    • 1970-01-01
    • 2019-01-21
    相关资源
    最近更新 更多