Показаны сообщения с ярлыком splunk_lookup. Показать все сообщения
Показаны сообщения с ярлыком splunk_lookup. Показать все сообщения

четверг, 26 ноября 2015 г.

Splunk. Подключение Lookup таблицы

Приветствую тебя, читатель!


Данный пост я бы хотел посветить способу подстановки данных - Lookup (при определённых хитростях Lookup можно использовать даже для корреляции событий). Но обо всём по порядку. 

Предположим у нас есть событие с извлечёнными полями и в зависимости от значения поля необходимо дополнить событие информацией. Экспериментировать будем с логами веб-сервера Apache, а точнее с Access.log (живёт он тут - /var/log/apache2/access.log). Думаю подключить вы его сможете, тем более что Splunk из коробки понимает данный лог и извлекает все поля. Информация по использованию Lookup Вам очень сильно пригодится, если вы планируете активно использовать Splunk.