如何获取特定splunk事件的URL?

时间:2017-11-07 01:25:20

标签: splunk splunk-query

如何从搜索返回的splunk事件列表中获取特定splunk事件的URL?

如果不可能,并且我需要创建仅返回该事件的搜索,那么我可以在查询中使用哪些事件的唯一ID?

2 个答案:

答案 0 :(得分:1)

您可以使用 conditional linking 链接到列表中的特定事件。

<condition>元素允许您获取特定事件或其他值,并使用该值来构建链接。

以下是Splunk conditional linking documentation的一个例子:

<drilldown>
  <condition field="A">
    <link>[target_URL]?q=$[value_from_field_A]$</link>
  </condition>

  <condition field="B">
    <link>[other_target_URL]?q=$[value_from_field_B]$</link>
  </condition>
</drilldown>

根据您要定位的事件,您可以使用特定于该事件的值(时间戳,来源等)来构建链接。

答案 1 :(得分:1)

在搜索结果中,单击事件时间。在出现的弹出窗口中,单击“此时”。这将仅选择一个事件来创建另一个搜索。现在,您可以像平常一样共享您的搜索了,例如通过从浏览器的导航栏中复制链接。

enter image description here