Splunk_命令教学.ppt

  1. 1、本文档共16页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
SYSTEX Group, SPLUNK Corp 2009 Splunk Search 命令教学-天龙八步 版本:v 1.00 精诚中国资讯中心 搜尋命令教學 Search Tech 1.基本命令語法 Search Syntax 2.複式搜尋方式 Search Pipeline Syntax 3.子搜尋方式 Sub Search 4. 加总搜寻 Summary Index/Search 5. 自定义栏位搜寻 Search Cheatsheet 6. 自定义日志格式及类型 Source type setting 基本命令語法 Search Syntax 用途说明 范例 范例解释 单一字眼搜寻 “error” 代表查询所有 包含 error 字眼,大小写不影响查询结果 多字眼查询 “apache error 449 “ 代表 “apache” and “error” and “449” 模糊查询 * Source=*.log 要查询某 Source= xx.log, 所有Log, 可以使用 *.log (可能他原本区隔by日) 符号说明 :!?% $ / \ [ ] { } @ = + 左边符号可以使用,但是搜寻会自动转为ASCII符号编码 布林代数(Boolean ) OR , AND, NOT NOT ( A OR B) 注意,大写 比较语法 等於 =, 不等於 !=, 大於 , 小於 /base/Documentation/latest/User/SearchSyntax 複式搜尋方式 Search Pipeline Syntax search?::=?data_generation_command?[?search_pipeline?] data_generation_command?::=?search_command?|?remote_command?|?savedsearch_command?|?run_command search_pipeline?::= | [command] [?search_pipeline?] search_command?::= search [search_argument]+ search_argument?::= [keywords] [field=value] [modifier=value] [search_command] subsearch?::= search_command [ search ] remote_command?::= remote [server,...,server] | [server ... server] [search_pipeline] savedsearch_command::= savedsearch [name of saved search] run_command?::= run [run argument] 一般搜寻条件 = data_generation_command? /base/Documentation/latest/User/SearchPipelineSyntax 子搜寻方式 Sub Search search_command?::= search?search_argument search_argument?::= keyword | field=value | modifier=value |?subsearch subsearch?::=?search_command?[ [?search?] ] /base/Documentation/latest/User/SearchPipelineSyntax Example: sourcetype=access_combined [search sourcetype=access_combined | stats count by client_ip | search count10 | fields +client_ip] 加总搜寻 Summary Index/Search Reference Alex Email 舉個簡單的Summary Index (SI) 例子. 客戶公司平均一天的瀏覽量是5萬個requests. 客戶要求計算一個月瀏覽公司的來源IP次數, 如果是普通不用SI的搜尋方式是: sourcetype=”apache” startdaysago=30 | stats count(src_ip) 搜尋時間較長, 且有maxresult的限制. 這時可以用SI將每個小時(或每天)的瀏覽公司個各web server的來源IP數先做一個統計存入summary index. 等到需要做月統計時, 只需加總su

文档评论(0)

70后老哥 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档