2015-10-14 119 views
0

我在5分鐘的時間範圍內搜索splunk上的一些數據。我希望這個查詢每隔5分鐘在splunk上運行一次。如何才能做到這一點?我試着在splunk上找到它,但我只能看到如何安排警報和報告。在查詢被激活後,我們如何訪問查詢生成的結果?如何計劃在Splunk中每5分鐘運行一次搜索?

回答

3

從技術上講,您可以進行預定搜索,但只有在討論報告或警報時纔有意義。您的預定方法實際上是最佳做法(因爲最後5分鐘的實時搜索也有可能)。

  • 如果您只是想要報告,請告訴Splunk通過電子郵件將它發送給您,作爲HTML表格或PDF文檔。
  • 如果您只希望在某些條件匹配的情況下收到警報(即超過X個結果),則您希望設置警報。
  • 計劃搜索可用,但他們有點棘手的訪問(恕我直言)

在警報/報告計劃選項必須設置如下:

不要忘記設置一些觸發條件(對於警報)或傳送方法(對於報告);)