使用字段查找对照(field lookup)
字段查找对照的意思是我们可以通过去查找Splunk所导入数据之外的csv文件来把数据包含的字段信息进行扩展,从而获得更多的内容
例如,在上面的例子中,product_id的内容对我们来说并不直观,我们并不知道这些产品代码具体是什么? 这些信息并不存在于日志中
但是我们可以通过外部查找的方式获得。
我们先从官网下载一个product_lookup.csv.zip文件.下载并解压缩
进入对照表管理
在splunk页面右上角点击"管理", 在管理页面选择"查找"
点击"查找",进入对照表管理页面
上传对照表文件
在"查找表文件"一行点击新增,选择要上传的"product_lookup.csv,在"目标文件名称中"也填入product_lookup_csv,保存完成即可
查找表定义
在"查找表定义"一行选择新增,按照下图进行定义:
设置自动查询
在"自动查找"一行选择新增,按照下图进行定义
完成上述查找定义后,返回search应用,搜索sourcetype = access_*,编辑选择的字段,这时我们可以看到会增加produ