如何链接Splunk中用作警报的搜索事件

时间:2020-07-28 14:10:55

标签: splunk splunk-query

我创建了一个查询,如下所示:

index="someindex" Level=Error | rex field=_raw "\"Exception\":\"(?<ExceptionType>.*?):" 
| eval ExceptionType = if(isnull(ExceptionType), "Custom log",ExceptionType) | search ExceptionType="Custom log"

我将其保存为警报,该警报向Slack发送一条消息,如下所示: enter image description here

这是问题所在。当我正常运行此搜索时,会得到如下结果:

enter image description here

然后我可以单击“事件”选项卡以查看由“ stats”命令聚合的各个事件。 但是,当我单击警报生成的链接时,我只会得到汇总结果。我无法查看各个事件。所以我的问题是:有没有办法创建一个链接,以允许扩展事件并汇总结果?

1 个答案:

答案 0 :(得分:0)

就像“ eventstats”命令一样,正是我所需要的。