You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Splunk中为指定服务器生成含状态信息的展示表格?

Splunk服务器状态表格查询方案

直接使用以下整合后的查询语句,就能生成你需要的服务器状态表格:

index=app 
| WHERE host IN ("dgp4ds2345", "dgp4ds2346", "dgp4ds2347", "dgp4ds2348", "dgp4ds2349")
| eval node_type=case(
                  host IN ("dgp4ds2345", "dgp4ds2346", "dgp4ds2347"), "processor",
                  host IN ("dgp4ds2348", "dgp4ds2349"), "storage")  
| eval primary=case( 
                  match(_raw, "HTTP/1.1\" 200"), "OK", 
                  match(_raw, "ERROR"), "ERROR", 
                  true(), "Unknown") 
| rename host AS server, node_type AS type
| table server type primary

关键调整说明:

  • 在原有查询逻辑后插入状态计算的eval语句,直接将状态值赋值给你表格需要的primary列
  • 通过rename命令把Splunk原生字段名映射成表格要求的列名:host→server,node_type→type
  • 最后用table指定列的输出顺序,完全匹配你期望的表格结构

最终输出表格示例:

servertypeprimary
dgp4ds2345processorOK
dgp4ds2346processorOK
dgp4ds2347processorUnknown
dgp4ds2348storageERROR
dgp4ds2349storageOK

额外提示:

如果单台服务器有多条日志,需要只保留最新的状态记录,可以在eval primary之后添加以下语句:

| stats latest(primary) AS primary BY host node_type

内容的提问来源于stack exchange,提问作者Kerbol

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.20 20:26:14