我创建了一个查询,如下所示:
index="someindex" Level=Error | rex field=_raw "\"Exception\":\"(?<ExceptionType>.*?):"
| eval ExceptionType = if(isnull(ExceptionType), "Custom log",ExceptionType) | search ExceptionType="Custom log"
我将其保存为警报,该警报向Slack发送一条消息,如下所示:
这是问题所在。当我正常运行此搜索时,会得到如下结果:
然后我可以单击“事件”选项卡以查看由“ stats”命令聚合的各个事件。 但是,当我单击警报生成的链接时,我只会得到汇总结果。我无法查看各个事件。所以我的问题是:有没有办法创建一个链接,以允许扩展事件并汇总结果?
答案 0 :(得分:0)
就像“ eventstats”命令一样,正是我所需要的。