splunk 搜索日志,并且自上次搜索以来每次特定行被写入超过 5 次时都会发送邮件

问题描述 投票:0回答:1

what my alert looks like...

我想每天每五分钟搜索一个特定的日志。如果某个特定单词被写超过 5 次,我想收到一封电子邮件。

我的提醒应该是什么样子?

无法在 splunk 中尝试此警报,因为日志尚未开始记录任何内容,但我有一种感觉,警报中缺少某些内容:P

alert splunk logfile
1个回答
0
投票

尝试此搜索

index=foo source=<<my specific log>> "Sign operation. Check Sign Service (dssdc_srv) log"
| stats count
| where count > 5

如果结果数量不为零,则触发警报。警报操作应该是一封电子邮件,说明该句子被发现超过五次。

© www.soinside.com 2019 - 2024. All rights reserved.