Splunk搜索与结果处理全解析
一、时间显示与时区确定
在Splunk中,原始事件文本及其包含的日期不会被修改,始终按接收时的样子显示。事件左侧显示的日期由Splunk实例的时区或用户在账户中指定的偏好确定。
事件的时区在解析时至关重要,因为所有事件都按格林威治标准时间(GMT)存储。一旦事件写入索引,若不重新索引原始数据,时区就无法更改。时区的确定来源按优先级排序如下:
1. 日志中指定的时区 :例如,日期“2012 - 02 - 07T01:03:23.575 - 0600”中的“ - 0600”表示该时区比GMT晚6小时;“Tue 02 Feb, 01:03:23 CST 2012”也代表相同的日期。
2. 与源、主机或源类型关联的配置 :按此顺序,在props.conf中指定。必要时,此配置可覆盖日志中列出的时区。
3. 转发事件的Splunk实例的时区 :该时区会随事件一起传递,以防其他地方未指定。通常这是一个可接受的默认值,但如果同一主机上的不同日志以不同时区写入且日志中未包含时区信息,则需要在props.conf中指定。
4. 解析事件的Splunk实例的时区 :在分布式环境中,此方法有时可接受且能以有趣的方式使用。
二、按时间搜索的不同方式
时间选择器为相对时间搜索提供了一组简洁的默认选项,这些选项从当前时间回溯到相对的时间点,但有时需要搜索特定时间段。“Custom time…”选项提供了指定特定时间的界面,具体如下:
1.
超级会员免费看
订阅专栏 解锁全文
726

被折叠的 条评论
为什么被折叠?



