预测JSON有效负载Splunk警报

时间:2020-08-11 11:03:31

标签: json splunk payload

此刻,我正忙于处理需要Splunk警报输入的内容。

但是,我在发现警报的JSON输出可能遇到麻烦。我想知道是否有人知道一种准确预测JSON输出的方法。

我知道发出警报的事件的详细信息,当然还有警报本身的详细信息。

很遗憾,我不允许分享。我有一个Webhook,但它尚未在线,只能从localhost访问,因为尚未适当安装安全性。这就是为什么我不能简单地发送警报进行测试。

相反,我想发送带有“ example” JSON输出的curl,但是由于该示例输出需要进行一些解密,因此我希望它相当准确,而不是简单地对其进行猜测。 / p>

有人可以告诉我如何预测JSON有效负载吗?

1 个答案:

答案 0 :(得分:0)

无需猜测JSON负载,Splunk会发布通过Webhook警报操作生成的JSON消息的结构。

请参见https://docs.splunk.com/Documentation/Splunk/8.0.5/Alert/Webhooks

示例:

{

    "result": {
        "sourcetype" : "mongod",
        "count" : "8"
    },
    "sid" : "scheduler_admin_search_W2_at_14232356_132",
    "results_link" : "http://web.example.local:8000/app/search/@go?sid=scheduler_admin_search_W2_at_14232356_132",
    "search_name" : null,
    "owner" : "admin",
    "app" : "search"
}

如果这可以解决您的问题,请花一点时间接受答案。这可以通过单击答案旁边的复选标记将其从灰色切换为填充来完成!