Splunk - 基础搜索



Splunk 拥有强大的搜索功能,使您能够搜索所有已摄取的数据集。此功能通过名为“搜索和报表”的应用程序访问,登录 Web 界面后,您可以在左侧边栏中看到该应用程序。

Basic Search1

点击“搜索和报表”应用程序后,会显示一个搜索框,您可以在其中开始对之前章节中上传的日志数据进行搜索。

我们按照以下格式输入主机名,然后点击最右侧的搜索图标。这将提供结果,并突出显示搜索词。

Basic Search2

组合搜索词

我们可以通过将搜索词一个接一个地写出来,并将用户搜索字符串放在双引号内来组合搜索词。

Basic Search3

使用通配符

我们可以在搜索选项中结合使用通配符和AND/OR运算符。在下面的搜索中,我们得到的结果是日志文件中包含 fail、failed、failure 等词语,并且同一行中还包含 password 词语。

Basic Search4

细化搜索结果

我们可以通过选择一个字符串并将其添加到搜索中来进一步细化搜索结果。在下面的示例中,我们点击字符串3351并选择“添加到搜索”选项。

3351添加到搜索词后,我们得到以下结果,该结果仅显示日志中包含 3351 的那些行。还要注意搜索结果的时间轴是如何随着我们细化搜索而改变的。

Basic Search
广告