Criar registros de configuração de pesquisa de vistas
Crie vários registros de configuração de pesquisa de vistas e use-os ao consultar vários armazenamentos de log ou variar os parâmetros de pesquisa.
Antes de Iniciar
Função necessária: sn_si.admin
- O complemento CIM deve ser instalado na instância do Splunk.
- Pesquisas salvas e consultas no local são compatíveis somente com a Integração Splunk.
Por Que e Quando Desempenhar Esta Tarefa
- Crie pesquisas personalizadas que combinam vários registros de evento.
- Pesquisas eficientes e eficazes.
- Use entradas com parâmetros na pesquisa salva do Splunk.
O sistema de base inclui as configurações de amostra mostradas nesta imagem:
Para verificar se a configuração de pesquisa salva corresponde à configuração definida em sua instância do Splunk:
- Navegar até .
- Mudança Contexto da aplicação . Todos .
Uma lista de relatórios de pesquisa é exibida.
- Confirme se a consulta de pesquisa salva está presente na lista.
Em sua instância do Splunk, defina a pesquisa salva com o mesmo nome, Pesquisa salva padrão - E-mails e os mesmos parâmetros de pesquisa para o endereço de e-mail e o assunto do e-mail. Se o nome e os parâmetros de pesquisa não forem os mesmos, a pesquisa de vistas não gerará um resultado preciso.
Procedimento
Resultado
O que Fazer Depois
Depois de definir a consulta de pesquisa, clique em Gerar consulta de teste de pesquisa de vistas e especificam uma lista de valores observáveis para gerar uma consulta de teste com base nesta configuração de pesquisa salva.