2011-05-21 35 views

回答

2

有紅寶石生成的日誌沒有具體的紅寶石查詢處理程序。這當然可能建立一個由

  • 定義如何獲得紅寶石風格生成的日誌中的字段(如上面鏈接)
  • 定義如何將所需的語法轉換成Splunk的搜索語言,這將是可能,對於該查詢「sign_up referer = bla」

Splunk以各種方式擴展。例如,創建一個可以縮小ruby中的事件集合的搜索過濾器,解析ruby表達式是非常有可能的。 splunk搜索語言對引號,反斜槓和管道有自己的想法,但其餘的文本將由過濾器決定。然而,將搜索限制爲包含子字符串的事件的核心性能優化目前僅在分段搜索語言語法中可能。這就是說,如果你的數據集非常小,並且你想做的分析範圍有限,那麼可能一些自定義的ruby解決方案更接近你想要的。

相關問題