Splunk - 如何每15分钟安排一次搜索?

时间:2017-05-23 08:33:03

标签: search triggers alert splunk

我当前的配置与此enter image description here

类似

我需要每隔15分钟运行一次搜索并触发警报以发送电子邮件,问题是即使我可以在日志中看到它,有时也不会触发警报,任何人都可以帮助解决此问题吗?

1 个答案:

答案 0 :(得分:0)

我想到的两种可能性是哪些客户不断碰到,

P1:您的并发搜索超载会导致计划的搜索跳过运行,因为它们中有太多并行运行 修复:确保您的搜索得到优化,将它们从第0分钟移开并在一小时内随机传播,例如

4-59/15 * * * *
8-59/15 * * * *

P2:你称之为警报,实际上并不是一个警报,而是搜索关键字并将输出处理为汇总的指标,你转发整个输出,有时超过15MB,堵塞你的Exchange Server 修复:警报应使用报告命令(统计信息,图表),您可以将其与Eval语句结合以设置阈值,并在满足您之后的条件时触发警报 这仍然会在电子邮件中生成一个URL,以便感兴趣的团队可以登录Splunk来检查其背后的原始事件