0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 1 year has passed since last update.

Splunk: イベントタイプの使い方

Posted at
実施環境: Splunk Free 8.2.2

Splunk での検索において、特定のフィールド値を持つイベントを分類、抽出したい場合があります。
その方法には様々なものがありますが、今回はイベントタイプという機能で抽出を行ってみようと思います。

1. 概要

例えば、以下のようなフィールド値を持つイベントがあるとします。

sourcetype="send_report" type="error" message="connection error"

このイベントを大量のデータから探索するのに最も単純なのは、サーチ文に上の条件を含めて該当のイベントのみを表示することです。
では、他のイベントも一緒に見たい場合はどうすればよいでしょうか。
そのようなときに使用できるのが、今回紹介するイベントタイプという機能です。

2. 設定方法

「設定」⇒「イベントタイプ」を選択します。

WS000554.JPG

イベントタイプの一覧画面が開くので、右上の「新しいイベントタイプ」を選択します。

WS000555.JPG

イベントタイプの設定を入力します。

WS000556.JPG

ここでは以下の設定を入力します。
タグ、色、優先度については後程紹介するので、ここではデフォルトのままにしておきます。

項目名
宛先 App search
名前 test_eventtype
サーチ文字列 sourcetype="scheduler" status="success"
タグ (設定なし)
なし
優先度 1(最高)

これでイベントタイプが作成できました。

WS000558.JPG

3. 使用方法

試しに、以下の SPL を詳細モードで実行してみましょう。

Splunk
index="_internal" source="*scheduler.log"

条件に合致するイベントについて、イベントタイプが適用されていることがわかります。

WS000559.JPG

イベントタイプを検索に加えることもできます。

Splunk
index="_internal" source="*scheduler.log" eventtype="test_eventtype"

WS000560.JPG

4. 色

先ほどの設定について、「色」を「マゼンタ」に変更してみます。
そして、先ほどの SPL を再度詳細モードで実行してみましょう。

Splunk
index="_internal" source="*scheduler.log"

すると、以下のようにイベントタイプに合致するサーチだけ「>」の部分に色が付き、わかりやすくなります。

WS000562.JPG

5. 優先度

イベントタイプには、優先度が付けられます。
優先度は数字が小さいほど優先され、最も優先される値が1、最も優先されない値が10となります。
試しに、以下のイベントタイプを追加で作成してみます。

項目名
宛先 App search
名前 test_eventtype2
サーチ文字列 sourcetype IN ("scheduler", "splunkd")
タグ (設定なし)
ティール
優先度 10(最低)

そして、先ほどの SPL を再度詳細モードで実行します。

Splunk
index="_internal" source="*scheduler.log"

すると以下の通り、優先度1の設定のほうが優先度10の設定より先に適用されました。

WS000563.JPG

6. タグ

イベントタイプにはタグを付与し、検索等に使用することができます。
試しに1つ目のイベントタイプについて、「タグ」に「 event_tag 」を指定してみます。
そして、指定したタグを使用して SPL を実行してみます。

Splunk
index="_internal" tag="event_tag"

すると以下の通り、タグに紐づけられたイベントタイプのイベントが抽出できました。

WS000565.JPG

0
1
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?