求WebSphere SystemOut日志的Splunk SPL查询示例(警告/错误)
WebSphere SystemOut 警告与错误的Splunk查询示例
以下是针对WebSphere SystemOut日志中警告(标记"W")和错误(标记"E")的SPL查询示例,可根据你的字段提取情况选择使用:
基础查询(已提取日志级别字段)
如果Splunk已自动提取日志级别字段(如log_level),直接执行:
index=<你的索引名称> sourcetype=<SystemOut对应的数据源类型> (log_level="W" OR log_level="E")
正则匹配查询(未提取日志级别字段)
若未自动提取日志级别,通过正则匹配日志中的"W"/"E"标记:
index=<你的索引名称> sourcetype=<SystemOut对应的数据源类型> | rex "\[(?<log_level>[WE])\]" | where log_level="W" OR log_level="E"
注:如果日志中标记格式不是
[W]/[E],请调整正则表达式匹配实际格式。
时间聚合统计查询
需要统计不同时间段内警告和错误的数量时使用:
index=<你的索引名称> sourcetype=<SystemOut对应的数据源类型> | rex "\[(?<log_level>[WE])\]" | where log_level IN ("W", "E") | timechart count BY log_level
明细展示查询
需要展示日志时间、主机、级别和原始内容时使用:
index=<你的索引名称> sourcetype=<SystemOut对应的数据源类型> | rex "\[(?<log_level>[WE])\]" | where log_level="W" OR log_level="E" | table _time host log_level _raw
使用提示
- 将
<你的索引名称>替换为接收SystemOut日志的实际Splunk索引名 - 将
<SystemOut对应的数据源类型>替换为该日志对应的sourcetype值
内容的提问来源于stack exchange,提问作者swacmhf77
相关产品推荐
相关产品推荐

