Splunk 仪表板添加下拉框*
添加下拉框的目的:
为了方便在仪表板想要查看具体某个服务/主机等单独详细信息。话不多说进入正题。
一 创建一个新的仪表板或在已有仪表板添加下拉框
这里新建一个仪表板(以主机登录审计内容为例)
接入的日志为/var/log/secure 已经根据日志内容作了字段提取(个人理解,如参考请根据实际情况接入日志、提取字段)
以下为SPL语句(小白写法,大神可自己优化。)
`index=syslog sourcetype=linux_secure login_user=* login_status=* src_ip=* host=*
| table _time,login_user,login_status,src_ip,host
| rename login_user as 登录用户, login_status as 登录状态,src_ip as 来源IP,host as 登陆主机
下图为搜索结果,将搜索结果保存到刚才新建的仪表板
二 编辑仪表板增加一个时间框