Вот некоторые часто используемые команды Splunk:
1.
search — основная команда для поиска данных. Используйте ее для извлечения событий по определенным критериям.2.
index — указывает индекс, из которого следует извлекать данные. С помощью этой команды можно фильтровать данные по индексу.3.
source — фильтрует события на основе источника данных (например, файлы журналов, сетевые потоки).4.
sourcetype — фильтрует события по типу источника данных (например, журналы Apache, журналы событий Windows).5.
eval— создает вычисляемые поля или изменяет существующие. Полезно для создания пользовательских полей или преобразования данных.6.
stats — объединяет и суммирует данные. Вы можете использовать его для расчета количества, средних значений и другой статистики.7.
timechart — создает временные диаграммы и визуализации. Полезно для анализа тенденций и выявления закономерностей с течением времени.8.
rex — извлекает поля с помощью регулярных выражений. Полезно при работе с неструктурированными данными.9.
dedup — удаляет дубли событий на основе указанных полей.10.
transaction — группирует связанные события в транзакции. Полезно для анализа многошаговых процессов.11.
top — определяет основные значения для определенного поля (например, основные IP-адреса, основные коды ошибок).12.
lookup — обогащает события, объединяя их с внешними таблицами поиска (например, сопоставляя IP-адреса с данными геолокации).Также предлагаем изучить официальный cheat sheet. Пользуйтесь и делитесь с коллегами 🫡
А вы пользуетесь Splunk?
@DevOpsKaz 😛
