答案 0 :(得分:0)
我想到的两种可能性是哪些客户不断碰到,
P1:您的并发搜索超载会导致计划的搜索跳过运行,因为它们中有太多并行运行 修复:确保您的搜索得到优化,将它们从第0分钟移开并在一小时内随机传播,例如
4-59/15 * * * *
8-59/15 * * * *
P2:你称之为警报,实际上并不是一个警报,而是搜索关键字并将输出处理为汇总的指标,你转发整个输出,有时超过15MB,堵塞你的Exchange Server 修复:警报应使用报告命令(统计信息,图表),您可以将其与Eval语句结合以设置阈值,并在满足您之后的条件时触发警报 这仍然会在电子邮件中生成一个URL,以便感兴趣的团队可以登录Splunk来检查其背后的原始事件