没有合适的资源?快使用搜索试试~ 我知道了~
首页Splunk-8.0.0-搜索手册中文版.pdf
资源详情
资源评论
资源推荐

Splunk
®
Enterprise 8.0.0
搜索⼿册
⽣成时间:2019 年 10 ⽉ 22 ⽇,上午 6:58
Copyright (c) 2020 Splunk Inc. All Rights Reserved

5
5
6
8
9
9
11
12
12
16
18
23
29
31
32
33
33
33
34
35
36
37
38
39
41
41
43
46
49
54
56
56
56
58
59
60
60
62
64
66
69
70
Table of Contents
搜索概概述
搜索⼊⻔
浏览浏览 Splunk Web
关关于搜索语语⾔
搜索类类型
命令类类型
使⽤ Splunk Web、CLI 或 REST API 搜索
使⽤搜索应应⽤
关关于搜索应应⽤
搜索剖析
协协助构构 建搜索
协协助搜索的阅读阅读
搜索操作
搜索模式
搜索历历史
搜索⼊⻔
搜索命令⼊⻔
通配符
布尔表达达式
字段表达达式
NOT 和 != 之间间的区别别
事件分段和搜索
使⽤ CASE() 和 TERM() 匹配短语语
SPL 和正则则表达达 式
优优化搜索
关关于搜索优优化
优优化的快速提⽰
编编写更好的搜索
内内置优优 化
搜索标标准化
检检索事件
关关于检检 索事件
使⽤字段检检索事件
事件⽰例
从从索引中检检索事件
在⼀个个或多个个分布式搜索节节 点中搜索
分类类 和分组类组类似事件
使⽤时间线调查时间线调查 事件
钻钻取事件详详情
通过过 “模式”选选 型卡识别识别事件模式
预览预览 事件
指定时间时间范围围

70
70
74
77
78
79
83
83
88
88
90
90
90
91
91
92
92
93
94
94
94
97
97
98
99
100
100
102
102
102
103
103
104
107
107
107
108
109
112
112
112
113
114
116
116
117
关关于涉及时间时间的搜索
选择选择 要应应 ⽤于搜索的时间时间 范围围
在搜索中指定时间调节时间调节 器
为实时为实时搜索指定时间时间范围围
使⽤时间查时间查 找附近事件
Splunk 平台如何处处理时时区
⼦搜索
关关于⼦搜索
使⽤⼦搜索关联关联 事件
更改⼦搜索结结 果的格式
新建统计统计性表格和图图表可视视 化
有关转换关转换命令和搜索
新建基于时间时间 的图图 表
新建不(⼀定)基于时间时间 的图图 表
直观显观显 ⽰⾼低字段值值
新建⽤于显显⽰摘要统计统计信息的报报 表
在搜索结结果中查查找关联关联 、统计统计 相关关性和差异异
构构建多数数 据系列图图表
⽐较较 多天中每⼩时时 的总总 和
钻钻取表格和图图表
在数数 据透视视表中打开开⾮转换转换搜索以新建表格和图图表
实时实时 搜索和报报表
关关于实时实时 搜索和报报表
Splunk Web 中的实时实时搜索和报报 表
CLI 中的实时实时搜索和报报表
实时实时 搜索和报报表的预预期性能和已知限制
如何限制实时实时 搜索的使⽤情况况
评评估和操作字段
关关于评评 估和操作字段
使⽤ eval 命令和函数数
使⽤查查找从查从查找表中添加字段
使⽤搜索命令提取字段
评评估和操作多值值 字段
计计算统计统计 信息
关关于计计 算统计统计 信息
使⽤ stats 命令和函数数
将 stats 与 eval 表达达 式和函数数配合使⽤
将迷你图你图添加到搜索结结果
⾼级统计级统计
关关于⾼级统计级统计
⾼级统计级统计命令
关关于异异 常检测检测
查查找和移除离群值值
检测异检测异常
检测检测 模式
关关于时间时间 系列预测预测

118
119
119
119
120
121
124
124
126
127
129
133
137
141
142
144
144
144
145
145
145
147
147
148
150
150
151
151
151
153
157
159
160
161
163
163
163
164
机器学习习
事件分组组和相关关性
关关于事件分组组和相关关 性
使⽤时间时间确定事件之间间的关关系
关关于交易
确定事件并将其分组为组为交易
管理任务务
关关于任务务 和任务务管理
延⻓任务务的⽣存期
共享任务务和导导出结结果
管理搜索任务务
查查看搜索任务属务属性
Dispatch ⽬录录 和搜索项项⽬
限制搜索进进程内内 存使⽤率
从从操作系统统管理 Splunk Enterprise 任务务
保存和计划计划搜索
保存搜索
计划计划 搜索
导导出搜索结结果
导导出搜索结结果
使⽤ Splunk Web 导导 出数数 据
使⽤ CLI 导导 出数数 据
使⽤ Splunk REST API 导导出数数据
使⽤ Splunk SDK 导导 出数数据
使⽤转储转储命令导导 出数数 据
转发数转发数据到第三⽅系统统
编编写⾃定义义搜索命令
关关于编编 写⾃定义义搜索命令
编编写⾃定义义搜索命令
为为⾃定义义 搜索命令选择选择 位置
将⾃定义义命令添加到 Splunk 部署
控制⾃定义义命令和脚本的访问权访问权限
⾃定义义搜索命令⽰例
⾃定义义命令的安全责责任
搜索⽰例和⾛查查
本部分包含哪哪 些内内 容?
添加注释释到搜索
计计算动态动态 字段的⼤⼩

搜索概概 述
搜索⼊⻔
该⼿册介绍搜索和报表应⽤以及如何使⽤ Splunk 搜索处理语⾔ (SPL)。
搜索和报表应⽤简称为搜索应⽤,是您在 Splunk 部署中导航数据的主要⽅式。搜索应⽤由⼀个基于⽹络的界⾯
(Splunk Web)、⼀个命令⾏界⾯ (CLI) 和 Splunk SPL 组成。
从这从这 ⾥开开 始
如果您之前未使⽤过 Splunk 搜索,了解相关信息的最佳⽅式是从搜索教程开始。搜索教程介绍了搜索和报表应⽤,
并逐步指导您添加数据、搜索数据及构建简单报表和仪表板。
搜索教程为您了解 Splunk 搜索提供良好基础。
在⾃⼰的环环 境中进进⾏⼊⻔学习习
在完成搜索教程的学习后,您应该会了解可以探索的数据类型,Splunk 软件索引数据的⽅式,以及 Splunk 知识对
象等。
以下是可以查看的资源:
将数据上载到 Splunk 部署。请参阅《数据导⼊⼿册》。
了解索引如何⼯作。请参阅《管理索引器和索引器群集》⼿册。
了解字段和知识对象,如主机、来源类型和事件类型。请参阅《知识管理器⼿册》。
有效使⽤搜索应应 ⽤
当然,您还需要了解如何有效地使⽤搜索应⽤,⽽这正是本⼿册的重点所在。本⼿册包含有关如何搜索数据的详细信
息。
搜索应应⽤基本技巧
浏览 Splunk Web
使⽤搜索应⽤
搜索类型
命令类型
5
剩余165页未读,继续阅读














安全验证
文档复制为VIP权益,开通VIP直接复制

评论0