首页 > 解决方案 > 如何创建一个 splunk CSV 文件?

问题描述

构建脚本到

a) 检查 splunk 中所有查找文件的大小

b) 如果大小超过特定阈值,则下载 csv 文件

c) 删除查找文件或重新创建一个虚拟查找文件

标签: csvsplunk

解决方案


您可以通过 REST 命令获取此信息,点击查找表文件端点。在此处查看文档:https ://docs.splunk.com/Documentation/SplunkCloud/latest/RESTREF/RESTknowledge#data.2Fprops.2Flookups

例如,试试这个搜索:

| rest splunk_server=local /services/data/lookup-table-files/
| rename eai:acl.app as app 
| table app title 
| search NOT title IN (*.kmz) 
| map maxsearches=990 search="| inputlookup $title$ 
| eval size=0
| foreach * [ eval size=size+coalesce(len('<<FIELD>>'),0), app=\"$app$\", title=$title$ | fields app title size]" 
| stats sum(size) by app title
| sort - sum(size)

(我在尝试做同样的事情时在这里找到了https://www.pixelchef.net/find-size-lookup-files-splunk-web,这对我有用)


推荐阅读