2015-10-14 121 views
0

我在5分钟的时间范围内搜索splunk上的一些数据。我希望这个查询每隔5分钟在splunk上运行一次。如何才能做到这一点?我试着在splunk上找到它,但我只能看到如何安排警报和报告。在查询被激活后,我们如何访问查询生成的结果?如何计划在Splunk中每5分钟运行一次搜索?

回答

3

从技术上讲,您可以进行预定搜索,但只有在讨论报告或警报时才有意义。您的预定方法实际上是最佳做法(因为最后5分钟的实时搜索也有可能)。

  • 如果您只是想要报告,请告诉Splunk通过电子邮件将它发送给您,作为HTML表格或PDF文档。
  • 如果您只希望在某些条件匹配的情况下收到警报(即超过X个结果),则您希望设置警报。
  • 计划搜索可用,但他们有点棘手的访问(恕我直言)

在警报/报告计划选项必须设置如下:

不要忘记设置一些触发条件(对于警报)或传送方法(对于报告);)