検索するときの細かい話ですが、選択されたフィールド selected field に追加する方法
デフォルトではhost,source,sourcetypeが設定されている
1.GUIから設定
「すべてのフィールド」を押下
例えば、forksを追加したい場合は左側のチェックボックスを入れる
2.confファイルで設定
splunk/etc/app/配下の ui-prefs.conf を設定
例えば、サーチアップにforksを追加したい場合は
[search]
display.events.fields = ["host","source","sourcetype","forks"]
を追加
以下answersリンク
https://answers.splunk.com/answers/185864/selected-fields-in-fields-side-bar.html
以上です。