《Splunk智能运维实战》——2.2 使原始事件数据具备可读性

2.2 使原始事件数据具备可读性

从Splunk搜索栏进行基本搜索后,搜索结果会默认以原始事件格式来显示。对许多用户来说,这种原始事件信息可读性不强,事件中有价值的信息常常被其他信息遮蔽。此外,如果各个事件跨了多行,就无法同时看到多个事件。

本节将通过编写一个Splunk搜索来展示如何利用Splunk命令让原始事件数据具备可读性。该命令将事件用列表显示,并且只显示我们感兴趣的字段。

做好准备

本节操作需运行Splunk Enterprise服务器,导入和第1章相同的样本数据。我们已经很熟悉Splunk搜索栏和搜索结果区域了。

如何操作

按照下列步骤搜索并将选中的事件数据制成列表。

1 . 登录Splunk服务器。

2 . 从屏幕右上角的下拉菜单选择“搜索和报表”应用程序。

3 . 设定时间选择器为“过去24小时”,在搜索栏输入下列搜索后单击搜索图标或按Enter键。

4 . Splunk返回搜索结果并在搜索栏下列出原始搜索事件。

5 . 重新执行搜索,此次添加table命令:

6 . Splunk返回相同数目的事件,但不显示原始事件,而是将数据以列表形式呈现,并且只显示指定字段。这样更易于阅读。

7 . 单击“保存为”,选择“报表”,保存此次搜索结果。将报表命名为cp02_tabulated_webaccess_logs,并单击“保存”。在下一个页面,单击“继续编辑”,回到搜索。

工作原理

将搜索以段的形式分开。

本节学习了table命令。table命令对大范围的搜索有显著的性能影响。它应该用在搜索末尾,当其他的Splunk命令已经处理完数据后,再执行table命令。

stats命令比table命令更高效,我们应该尽可能用stats命令代替table命令。不过注意stats和table是两个截然不同的命令。

更多内容

当我们想把数据呈现为可读格式时,table命令会很有帮助。此外,Splunk中列表的数据可作为CSV文件下载,很多用户可以用电子表格软件进行线下处理,或发给他人。我们还有其他方法利用table命令使原始事件数据可读。

将每个字段制表

常常会碰到这种情况,想将数据中的每个事件做成列表格式,而不想依次指定每个字段。要这样做,只需使用通配符(*),如下所示。

移除字段,然后将剩余字段制表

尽管使用通配符(*)可以方便地将所有字段制表,但会有许多Splunk的内部字段,如_raw也会显示在表格中。可在使用table命令前先使用fields命令,移除字段,如下所示:

如果在fields命令后不加减号(-),Splunk会保留指定字段,并移除其余字段。

如需在搜索中移除多个字段,可编写一个宏,然后在搜索中调用宏即可。本书后面会介绍宏。

时间: 2024-08-31 16:46:29

《Splunk智能运维实战》——2.2 使原始事件数据具备可读性的相关文章

《Splunk智能运维实战》——第2章 深入数据——搜索和报表 2.1 简介

第2章 深入数据--搜索和报表 2.1 简介 之前的章节介绍了将数据导入Splunk的各种方法.本章将深入数据内部,充分挖掘信息. 搜索机器数据是Splunk的核心功能之一,因此Splunk的许多其他特性和功能都是围绕搜索展开的.从基本的报表和仪表盘,再到数据模型和功能完备的Splunk应用程序,这些都是由Splunk搜索在后台提供支持. 搜索处理语言(SPL) Splunk有自己的搜索语言,即 "搜索处理语言"(SPL).SPL包括上百条搜索命令,其中大部分包含有多种函数.参数和子句

《Splunk智能运维实战》——导读

前 言 在这个以科技为中心的世界里,各式各样的机器产生了大量的数据.Splunk因此推出了业内领先的大数据智能运维平台--Splunk Enterprise.这个强大的平台能让用户将机器数据转化为可操作的.非常重要的运维智能. 本书融合了各种实用方法,旨在提供指导和实用知识,以便使读者掌握Splunk Enterprise 6的各种功能,从数据中提取出强大而重要的运维智能. 本书通过简单易学.循序渐进的操作技巧,教授读者如何有效地收集.分析并创建所在环境的运营数据报表.这些技巧将展示如何加快智能

《Splunk智能运维实战》——第1章 游戏时间——导入数据 1.1 简介

第1章 游戏时间--导入数据 1.1 简介 加快运维智能的机器数据有很多不同的形式,来源也各不相同.Splunk可从多种来源收集并索引数据,其中包括Web服务器或商业应用程序创建的日志文件,网络设备生成的系统日志数据,及自定义开发脚本输出的数据.即便数据一开始看上去很复杂,我们也可以借助Splunk轻松地实时收集.索引.转化和呈现数据. 本章将学习一些基本的技巧,掌握如何将所需的数据导入Splunk,介绍如何使用样本数据集来构建自己的Splunk智能运维应用程序.该数据集是由一个虚拟的三层式电子

《Splunk智能运维实战》——1.7 为本书加载样本数据

1.7 为本书加载样本数据 Splunk索引的数据大部分都是实时接收的,但在一些情况下,我们想向Splunk导入一组数据,以便回填缺失丢失或不完整的数据,或者仅仅利用Splunk的搜索和报表工具. 本节将学习如何在Splunk服务器上一次性批量加载本地数据.我们将加载样本数据,并在随后的章节使用它来构建Splunk智能运维应用程序. 样本数据由两个文件组成.第一个文件是access_log,它代表Web层的数据,模拟的是Apache Web服务器.第二个文件是app_log,它代表应用程序层的数

《Splunk智能运维实战》——1.9 定义事件类型和标签

1.9 定义事件类型和标签 Splunk中的事件类型是将数据中共同类型的事件归类的一种方法,这样可以使它们更易于搜索和制作报表.使用事件类型有助于把类似的事件归为同一类.事件类型本质上将数个搜索条件变为字段/值对.标签有助于更高效地搜索事件数据组.我们可以为包括事件类型在内的任何字段/值组合分配标签. 比如,Windows登录事件可以被赋予事件类型windows_logon,UNIX登录事件可以被赋予事件类型unix_logon,VPN登录事件可以被赋予事件类型vpn_logon.以上三种事件类

《Splunk智能运维实战》——1.4 使用脚本输入

1.4 使用脚本输入 智能运维所需的数据并非全部来自日志文件或网络端口.Splunk也可获取命令或脚本的输出,并将其与其他数据一起索引. 脚本输入是针对较难获取数据的一种有效方法.如果收集第三方提供的命令行程序输出的数据,Splunk可定期运行该命令来索引结果.通常来说,脚本输入常用于从某个源抓取信息,而网络输入则等待数据从某个源不断推送. 本节将介绍如何配置Splunk,使其每隔一段时间执行命令并将输出的数据导入Splunk. 做好准备 要进行本节的操作,需要运行Splunk Enterpri

《Splunk智能运维实战》——1.8 定义字段提取内容

1.8 定义字段提取内容 Splunk内置了许多功能,能识别多种常见的源类型,因此能自动识别出数据中的字段.Splunk默认也会提取日志数据中的所有键值对和JSON格式日志中的所有字段.但是原始日志数据中的字段不能直接解释,必须提供给Splunk相关信息使这些字段易于搜索. 随后章节要用到的样本数据包含了作为字段提交给Splunk的数据.大部分原始数据包含Splunk能自动提取的键值对,但需要告知Splunk如何提取代表页面响应时间的这一特殊字段.要进行该操作,需要添加自定义字段提取内容,以便告

《Splunk智能运维实战》——第3章 仪表盘和可视化——让数据闪光 3.1 简介

第3章 仪表盘和可视化--让数据闪光 3.1 简介 前一章介绍了Splunk的搜索处理语言(SPL)以及如何使用SPL来搜索数据并制作报表.本章将以这些知识为基础,使用Splunk的可视化功能让数据更直观.我们将学习如何通过Splunk UI创建仪表盘并添加前一章制作的报表.我们将再创建两个仪表盘,以供本书其他章节使用. 可视化是数据得以最佳呈现的基础.按照人们熟悉的方式可视化数据,就能让用户更好地了解被展示的内容,并正确地理解该如何应对.当使用Splunk来进行智能运维时,会发现几乎所有的报表

《Splunk智能运维实战》——3.2 创建智能运维仪表盘

3.2 创建智能运维仪表盘 在开始学习可视化之前,最好先了解一下创建仪表盘的步骤.本节将使用Splunk Web UI从头开始创建一个仪表盘,在之后的章节将使用到它. 做好准备 本章操作需要运行Splunk Enterprise服务器,并导入第1章中的样本数据,并完成第2章的学习.你应该已经很熟悉Splunk用户界面了. 如何操作 按照下列步骤创建智能运维仪表盘: 登录Splunk服务器. 选择默认的"搜索和报表"应用程序. 从菜单栏选择"仪表盘"链接. 在仪表盘界