【发布时间】:2017-05-23 08:33:03
【问题描述】:
【问题讨论】:
标签: search triggers alert splunk
【问题讨论】:
标签: search triggers alert splunk
我在这里考虑客户不断遇到的两种可能性,
P1:您正遭受并发搜索过载的困扰,您的计划搜索会跳过运行,因为其中太多并行运行 修复:确保您的搜索得到优化,将它们从第 0 分钟移开并在一小时内随机分布,例如
4-59/15 * * * *
8-59/15 * * * *
P2:您所说的警报实际上不是警报,您不是搜索关键字并将输出处理为聚合指标,而是转发整个输出,有时超过 15MB,从而阻塞您的 Exchange 服务器 修复:警报应使用报告命令(统计信息、图表),您可以将其与 Eval 语句结合以设置阈值并在满足您所追求的条件时触发警报 这仍然会在电子邮件上生成一个 URL,因此感兴趣的团队可以登录 Splunk 以检查其背后的原始事件
【讨论】: