Một số cú pháp search language trong splunk:

Một phần của tài liệu Giải pháp với splunk các tính năng chính trong hoạt động giám sát mạng của splunk (Trang 33 - 35)

4.1 .5Th c thi Mapreduce trong hự ệ thố ng

4.4 Dashboard

4.4.3 Một số cú pháp search language trong splunk:

Chú thích:

*(….):đặt ở đầu câu lnh search nhm báo rằng đã có tác vụ tìm kiếm nào đó trước khi đưa vào

pipe

*| : đặt ở đầu câu lnh search nhằm ngăn khơng cho thêm vào trước câu lnh tìm kiếm. +administrative

Xem thông tin của index “audit”

Thu thập thông tin root và thư mục gốc sau đó add

kết quả tìm được vào file inputs.conf

Hin th biểu đồ trong khong thi gian mt ngày Tr v giá trị “host” cho các sự kin trong index

“_internal”

Tr v thông tin typehead cho sources trong index

“_internal”

+alerting

Gi kết qu tìm kiếm ti một địa ch mail c th

+add

Lưu lại s ln xut hin của “total_count”

Thêm thông tin v tìm kiếm cho mi event Tìm kiếm các event “404” và thêm các fields

trong mi s kin vào các kết qu tìm kiếm trước. So sánh biến ‘count’ với giá trị trước đó của nó và

lưu kết quả vào ‘coundiff’

Trích xut giá trị “7/01” và đưa vào thuộc tính ngày tháng

Thiết lp tốc độ v dng distance/time

Trích xut giá tr và thiết lp li q trình tr1ich xut field từ ổ đĩa

Trích xut giá tr gii hn bởi “|;” và “=:”.

Thêm thông tin về địa ch ip

Trích xut giá tr từ “eventtype” nếu file đó tồn ti

Đặt range là “green” nếu giá tr date_second t 1-

30; “blue” nếu t 31-39, “red” nếu t 40-59 và

“gray” là các giá trị cịn li.

Tính tốn s liên quan ca phép tính tìm kiếm và sp xếp kết qu theo th t gim dn

Trích field d liệu “author” từ định dng XML hoc JSON (áp dng cho sách)

Thêm field “comboIP”. Giá trị ca nó =

“”sourceIP” + “/” + “destIP””

+convert

Chuyển đổi giá tr ca tt c field thành giá tr s

Thay đổi giá trị memory trong field “virt” thành

Kilobytes.

Thayđổi

syslog(D+HH:MM:SS) thành giây Chia giá trị “foo” thành nhiều giá tr

Kết hp giá tr ca field gi thành mt giá tr và hin th 10 giá trị đầu tiên(Dùng trong hoạt động sendmail)

+filter

Giữ field “host” và “ip” và hiển th theo th t “host”, “ip”

Xóa field “host” và “ip”

+modify

Xây dng biểu đồ thi gian các s kin web ca

host và điền các fields trng = NULL

Thay đổi field “_ip” thành “IPAddress”.

Thay đổi các host có giá tr kết thúc là localhost thành localhost +formatting Hin th bng tóm tt 5 dịng cho mi kết qu tìm kiếm So sánh giá trị “ip” của kết qu tìm kiếm th nht và th ba Làm ni bt các từ “login” và “logout” +delete

Xóa events có từ “invalid” trong index “imap”

+summary

Đặt events “download” trong index tên là “downloadcount”

Tìm events trùng lặp trong “summary”

+reporting

Tính tng các fields s ca mi kết quả và để vào

fields “sum”

Phân tích

“is_activated”

Tr v số lượng events trong index “_internal”

Loi b các giá tr trùng lp cùng giá trị “host” và

tr v tng s ln trùng lp

Tìm log truy cp và tr v 100 giá tr du tiên ca

“referrer domain”

Tính tốn giá tr trung bình của “CPU” mỗi phút ca từng “host”

Tính tốn trung bình “CPU” và “MEM” mỗi phút trên mỗi “host”

+results

Tr v nhng events bất thường Xóa kết qu trùng cùng giá tr host Join kết qu ca nó với field “id”

Tìm từ ngày 25/10 đến nay

Tìm events được to ra bi job vi id=123.2 Tr v 20 kết quả đầu tiên

Tr v 20 kết qu cui cùng

Hin th events từ file “messages.1” nếu events

được indexed vào splunk

Xut kết qu tìm kiếm ra file csv “mysearch.csv”

+search

Gi kết qu tìm kiếm có giá trị “src” và “dst” định

trước

Tìm giá trị “URL” chứa chuỗi “404” hoặc “303” nhưng không phải c hai

Tham kho: https://sites.google.com/site/chapterhut/hoc-tap/mon-hoc/map-reduce

Một phần của tài liệu Giải pháp với splunk các tính năng chính trong hoạt động giám sát mạng của splunk (Trang 33 - 35)

Tải bản đầy đủ (DOCX)

(61 trang)
w