Splunk - 事件类型
在 Splunk 搜索中,我们可以根据某些条件从数据集中设计自己的事件。例如,我们仅搜索 http 状态代码为 200 的事件。此事件现在可以保存为事件类型,用户定义的名称为 status200,并使用此事件名称作为未来搜索的一部分。
简而言之,事件类型表示返回特定类型事件或有用事件集合的搜索。搜索可以返回的每个事件都与该事件类型相关联。
创建事件类型
确定搜索条件后,有两种方法可以创建事件类型。一种是运行搜索,然后将其保存为事件类型。另一种是从设置选项卡添加新事件类型。在本部分中,我们将介绍两种创建方法。
使用搜索
考虑搜索符合以下条件的事件:http 状态值为 200,事件类型在周三运行。运行搜索查询后,我们可以选择另存为选项将查询保存为事件类型。
下一个屏幕提示为事件类型命名,选择可选的标签,然后选择突出显示事件的颜色。优先级选项决定在两个或多个事件类型与同一事件匹配的情况下首先显示哪种事件类型。
最后,我们可以通过转到设置 → 事件类型选项来查看已创建的事件类型。
使用新事件类型
创建新事件类型的另一个选项是使用设置 →事件类型选项如下所示,我们可以在其中添加新的事件类型 −
单击按钮新事件类型,我们会看到以下屏幕,可以添加与上一节相同的查询。
查看事件类型
要查看我们刚刚创建的事件,我们可以在搜索框中输入以下搜索查询,然后我们就可以看到结果事件以及我们为事件类型选择的颜色。
使用事件类型
我们可以将事件类型与其他查询一起使用。在这里,我们从事件类型中指定一些部分条件,结果是事件的混合,结果中显示有色事件和非有色事件。