【问题标题】:To find New error in server logs that was not present in logs in the past one week在过去一周的日志中查找服务器日志中不存在的新错误
【发布时间】:2020-08-30 16:04:28
【问题描述】:

如果服务器日志中出现新错误,我希望在 splunk 中触发警报。新错误是过去一周内服务器日志中不存在的错误。我有日志索引 index=Serverlogs1。

请帮忙!

【问题讨论】:

  • 您能说得更具体些吗?你在寻找什么样的异常?在什么样的数据中?
  • 如果服务器日志中出现新错误,我希望在 splunk 中触发警报。新错误是过去一周内服务器日志中不存在的错误。我有日志索引索引 = Serverlogs1。请帮忙!
  • 你已经尝试过什么?数据是什么样的?如何确定“新”?上周是任何地方吗?仅在一个端点上?还有什么?
  • 我的目标是扫描 splunk 日志以查找过去一周(不包括今天)堆栈跟踪中的所有错误,并找到过去 24 小时内的任何异常/新错误。大多数时候“消息”字段都有堆栈跟踪。但是,对于“消息”字段 profileid /jsession 字段中的相同错误,应忽略。在使用以下查询时,对于相同的错误,如果 jsessionid 和配置文件不同,它也会显示异常(这不是我所期望的)“index=serverlogs1 log_level=error | anomalydetection action=filter message”

标签: logging splunk splunk-query splunk-formula splunk-calculation


【解决方案1】:

要查找一段时间未见的内容需要搜索该期间的所有数据,因此请为性能下降做好准备。如果您能具体说明“新”事件的标准,将会有所帮助。从这个搜索开始。如果可能,将 _raw 替换为特定字段。

index=serverlogs1 earliest=-1w
| stats count by _raw
| where count = 1

【讨论】:

  • 我的目标是扫描 splunk 日志以查找过去一周(不包括今天)堆栈跟踪中的所有错误,并找到过去 24 小时内的任何异常/新错误。大多数时候“消息”字段都有堆栈跟踪。但是,对于“消息”字段 profileid /jsession 字段中的相同错误,应忽略。在使用以下查询时,对于相同的错误,如果 jsessionid 和配置文件不同,它也会显示异常(这不是我所期望的)“index=serverlogs1 log_level=error | anomalydetection action=filter message”
猜你喜欢
  • 2012-04-12
  • 2019-10-27
  • 1970-01-01
  • 1970-01-01
  • 2012-10-06
  • 2015-05-08
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多