【发布时间】:2020-08-30 16:04:28
【问题描述】:
如果服务器日志中出现新错误,我希望在 splunk 中触发警报。新错误是过去一周内服务器日志中不存在的错误。我有日志索引 index=Serverlogs1。
请帮忙!
【问题讨论】:
-
您能说得更具体些吗?你在寻找什么样的异常?在什么样的数据中?
-
如果服务器日志中出现新错误,我希望在 splunk 中触发警报。新错误是过去一周内服务器日志中不存在的错误。我有日志索引索引 = Serverlogs1。请帮忙!
-
你已经尝试过什么?数据是什么样的?如何确定“新”?上周是任何地方吗?仅在一个端点上?还有什么?
-
我的目标是扫描 splunk 日志以查找过去一周(不包括今天)堆栈跟踪中的所有错误,并找到过去 24 小时内的任何异常/新错误。大多数时候“消息”字段都有堆栈跟踪。但是,对于“消息”字段 profileid /jsession 字段中的相同错误,应忽略。在使用以下查询时,对于相同的错误,如果 jsessionid 和配置文件不同,它也会显示异常(这不是我所期望的)“index=serverlogs1 log_level=error | anomalydetection action=filter message”
标签: logging splunk splunk-query splunk-formula splunk-calculation