第一步:配置文件:(注意此处我把它配置在search文件下的default,配置在local里的权限大一点,但是我的配置在local里不行,所以配置在default下。)

splunk-kvstore

 

collections.conf里的内容:

splunk-kvstore

1处的内容是定义自己需要的字段

2处内容是加速用的

第二步在splunk里增加lookup,直接上图啦

splunk-kvstore

splunk-kvstore

 

splunk-kvstore

保存之后可以查看一下

 

splunk-kvstore

 

 

splunk-kvstore

 

可以更改权限

splunk-kvstore

 

到search里查找,先outputlookup出来

 

再inputlookup

splunk-kvstore

 

最后

splunk-kvstore

相关文章:

  • 2022-12-23
  • 2022-12-23
  • 2022-01-16
  • 2022-01-06
  • 2022-12-23
  • 2021-11-15
  • 2021-11-05
  • 2021-07-04
猜你喜欢
  • 2022-12-23
  • 2021-06-24
  • 2021-04-24
  • 2021-05-09
  • 2021-06-24
  • 2021-08-07
相关资源
相似解决方案