这些是我们的标准 -
Splunk 搜索可在 45 分钟内关闭数据库
index=abc db.status= “0” earliest=-45m@m | stats count by host | wherr count > 3
我已经弄清楚如何在触发警报后创建票证。
我在确保在票证创建中不重复主机时遇到问题。
编辑警报并勾选“触发操作”上方的“限制”框。然后在文本框中输入“48”,并从下拉列表中选择“小时”。