1.需求
查找近一个月内没有使用过邮箱的用户
2.准备
通过查询官方文档《Search Reference》,inputlookup命令可以满足需求。
数据准备:
a. 邮件日志:mail-iislog
b. 所有用户的邮箱地址文件mail.csv(必须是csv格式)
目的:查找在mail.csv中出现,但在mail-iislog中没有出现的用户名
实现:
a. 导入mail.csv到splunk中作为查找表,inputlookup命令查找该表的所有的User
b. 查找mail-iislog中所有的User
c. 在mail.csv中搜索不是mail-iislog的User
3.具体操作
1)上传用户名文件
(1)选择【设置】-【查找】
(2)选择【查找表文件】-【新增】