splunk转成html语法,splunk日志搜索语法笔记

点击右上方的setting,进入edit alert页面可以配置一些日志显示和预警方式,如下图

fb23396e8ab1cb64963d6a0832506c04.png

在搜索框中可以输入多种搜索条件来查找日志记录

84bded8995af4336d16d25de31e217c6.png

全文搜索

搜索框直接输入”搜索词“

ERROR

查找匹配词”ERROR“

字段搜索

字段名=”搜索词“

LogLevel=ERROR

查找数据来源为"LogLevel=ERROR"

通配符搜索

Version=5.*

查找数据来源为Version=5.开头的所有来源

逻辑组合搜索

LogLevel=ERROR AND Version=5.*

查找错误类型为LogLevel=ERROR 并且字符串匹配词Version为5以后的数据

嵌套搜索

查找错误码

error OR failed OR (souretype = access*(404 OR 500 OR 503))

当然你可以加上status字段

(sourcetype=access*(status=404 OR status=500 OR status=503)) host="apache3.splunk.com"

使用管理命令

source="Sampledata.zip:./apache*" | top 10 product_id

获取最多访问的10个产品id

source="Sampledata.zip:./apache*" | top  limit=1 clientip

获取消费最多的客户端ip

source="Sampledata.zip:./apache*"  action=purchase clientip=233.77.49.50|stats count, values(product_id) by clientip

获取指定客户端IP购买的产品,并汇总数量

source="Sampledata.zip:./apache*" category_id = flowers| statsdc(clientip)

统计有多少用户购买了鲜花类的产品

source="Sampledata.zip:./apache*" category_id=flowers| stats count BY clientip

每个独立用户购买鲜花的数量

source="Sampledata.zip:./apache*" category_id=flowers| stats count AS "购买鲜花数量" BY clientip |rename clientip AS 客户

我们可以对结果进行重命名

子搜索

子搜索部分使用[]起来,中括号的部分会先被执行,然后再执行外面搜索部分。

子搜索命令需用search开头

子搜索的速度稍微慢一些

source="Sampledata.zip:./apache*" action=purchase [search sourcetype=access_* action=purchase|top limit=1 clientip|table clientip] | stats count, values(product_id) as product_id by clientip |rename count AS "购买数量",product_id AS "购买产品内容" clientip AS "vip用户"

一条搜索语句实现,获取指定客户端IP购买的产品,并汇总数量

如果你对搜索命令比较敢兴趣,你也可以参考文档 http://docs.splunk.com/Documentation/Splunk/latest/SearchReference/SearchCheatsheet

当然,还有搜索语法和SQL语句命令对照表 http://docs.splunk.com/Documentation/Splunk/latest/SearchReference/SearchCheatsheet

文章来源: www.oschina.net,作者:KaWaE,版权归原作者所有,如需转载,请联系作者。

原文链接:https://my.oschina.net/lion1220/blog/3226642

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值