【问题标题】:How to get url to specific splunk event?如何获取特定 splunk 事件的 url?
【发布时间】:2017-11-07 01:25:19
【问题描述】:

如何从搜索返回的 splunk 事件列表中获取特定 splunk 事件的 URL?

如果不可能,并且我需要创建一个只返回该事件的搜索,是否可以在查询中使用每个事件的唯一 ID?

【问题讨论】:

    标签: splunk splunk-query


    【解决方案1】:

    在您的搜索结果中,点击活动时间。在出现的弹出窗口中,单击“此时”。这将创建另一个搜索,只选择这个事件。现在您可以像往常一样分享您的搜索,例如通过从浏览器的导航栏中复制链接。

    【讨论】:

    • 不完全是我想要的(它指定了一个时间而不是一个 id;可能有多个日志匹配那个时间)。但这似乎是一个可行的解决方案。
    • @RobBednark 确实不理想。我有一个案例,这个方法选择了两个具有完全相同时间戳的事件。但是我还没有看到更好的方法。
    【解决方案2】:

    您可以使用 conditional linking 链接到列表中的特定事件。

    <condition> 元素允许您获取特定事件或其他值,并使用该值来构建您的链接。

    这是来自 Splunk conditional linking documentation 的示例:

    <drilldown>
      <condition field="A">
        <link>[target_URL]?q=$[value_from_field_A]$</link>
      </condition>
    
      <condition field="B">
        <link>[other_target_URL]?q=$[value_from_field_B]$</link>
      </condition>
    </drilldown>
    

    根据您要定位的事件,您可以使用特定于该事件的值(时间戳、源等)来构建链接。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2021-07-27
      • 1970-01-01
      • 2020-06-01
      • 2020-12-01
      • 1970-01-01
      • 2018-08-19
      • 2010-12-13
      相关资源
      最近更新 更多