splunk官方文档学习笔记【安装,添加数据,搜索功能,管道命令】这一篇带你了解splunk

本文档详细介绍了Splunk的基础知识,包括其作为机器数据引擎的作用、Linux安装与启动、数据添加路径、常见数据类型、教程数据导入、索引存储机制,以及搜索功能的深入解析。重点讲解了搜索界面、关键字段如host、source和sourceType,并提供常规设置示例。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >


提示:以下是本篇文章正文内容,下面案例可供参考

一、splunk介绍

splunk官方文档:https://www.splunk.com/

1.什么是splunk

    Splunk 是机器数据的引擎。使用 Splunk 可收集、索引和利用所有应用程序、服务器和设备生成的快速移动型计算机数据 。 使用 Splunking 处理计算机数据,可让您在几分钟内解决问题和调查安全事件。监视您的端对端基础结构,避免服务性能降低或中断。以较低成本满足合规性要求。关联并分析跨越多个系统的复杂事件。获取新层次的运营可见性以及 IT 和业务智能。

基础设施监控和故障排除
在这里插入图片描述
应用程序性能监控
在这里插入图片描述
日志调查
在这里插入图片描述
数字体验监控
在这里插入图片描述
简化事件响应
在这里插入图片描述
满足可观察性要求
在这里插入图片描述

2.安装splunk

2.1安装

下载地址(windows,linux)
https://www.splunk.com/zh_cn/download/splunk-enterprise.html
在这里插入图片描述
Linux安装说明:
在这里插入图片描述
Windows安装方式
在这里插入图片描述

2.2启动(这里只讲解linux中启动splunk)

如果安装到默认路径,splunk会自动安装到在/opt/splunk下
进入到bin目录

cd /opt/splunk/bin/

在这里插入图片描述
执行 ./splunk start 启动程序

 ./splunk start 

如果是第一次启动splunk那么要创建一个用户
注意:Splunk 软件必须在启动期间创建管理员帐户。否则,您将无法登录。
输入用户名和密码(密码的长度至少8位)
出现这个则启动成功
在这里插入图片描述
web端默认端口号8000,splunk默认端口8089
在这里插入图片描述
您可以将SPLUNK_HOME环境变量设置为 Splunk Enterprise 安装目录。设置环境变量可以让您稍后参考安装目录,而无需记住其确切位置:

export SPLUNK_HOME=/opt/splunk/ 
cd $SPLUNK_HOME/bin

在这里插入图片描述
再次启动的命令:(bin目录下执行)

$ ./splunk stop
$ ./splunk restart
$ ./splunk status
./splunk set splunkd-port 8090 //设置管理端口
./splunk set web-port 8001 //设置WEB端口

登录splunk web,输入设置好的账号密码
http://IP:8000/
在这里插入图片描述
在这里插入图片描述

3.添加数据

3.1splunk支持哪些数据

在这里插入图片描述

3.2下载官网上的教程数据

如果有合适的数据可以使用自己的数据,第一次使用splunk建议下载官网数据进行搜索功能的测试
下载教程数据地址:
https://docs.splunk.com/Documentation/Splunk/8.2.4/SearchTutorial/Systemrequirements#Download_the_tutorial_data_files
在这里插入图片描述
教程数据包括什么:
教程数据文件每天更新,包含前 7 天的时间戳事件。教程数据包含关于虚构在线商店 Buttercup Games 的几种类型的信息。
这些信息包括来自邮件服务器和 Web 帐户的 access.log 文件、secure.log 文件和 vendor_sales.log 文件。
在这里插入图片描述

3.3数据存储在哪里

转换数据的过程称为索引。在索引期间,传入的数据被处理以实现快速搜索和分析。处理后的结果作为事件存储在索引中。
索引是数据的平面文件存储库。对于本教程,索引位于您访问 Splunk 部署的计算机上。
事件作为一组文件存储在索引中,这些文件分为两类:
    1.原始数据,即您添加到 Splunk 部署的数据。原始数据以压缩格式存储。
    2.索引文件,其中包括一些指向原始数据的元数据文件。
这些文件驻留在称为buckets的目录集中,这些目录按年龄组织。
默认情况下,您的所有数据都放入一个名为main的预配置索引中。当您将数据添加到 Splunk 实例时,您可以创建索引来存储数据。还有一些其他索引用于内部目的。

3.4添加数据

登陆到splunk(8000端口)页面
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
引入前面下载好的教程数据(不进行解压)
在这里插入图片描述
由于您指定了压缩文件,Splunk 软件会识别该类型的数据源。跳过添加数据向导中的设置源类型步骤。当您加载不在压缩文件中的数据时,系统会要求您设置数据源类型。

tutorialdata.zip下的文件目录:
在这里插入图片描述
在这里插入图片描述在这里插入图片描述
access.log
在这里插入图片描述

3.4splunk的常规设置

可以查看splunk的常规设置,也可进行常规设置的修改,例如修改端口等
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
例子:splunk是否启用SSL(是否使用https)
在这里插入图片描述

二、splunk搜索功能

1.搜索界面视图介绍

Splunk Cloud Platform 和 Splunk Enterprise 中的搜索摘要视图几乎相同。
下图显示了 Splunk Cloud Platform 中的搜索摘要视图。
在这里插入图片描述
在这里插入图片描述

2.字段介绍:

在这里插入图片描述

2.1测试数据中host对应:(对应文件夹名称)

在这里插入图片描述

2.2测试数据中source对应:(对应文件路径)

在这里插入图片描述

2.3sourceType对应:

在这里插入图片描述

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值