You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何从含JSON键值对的.log文件创建Splunk仪表盘并展示数据

Splunk处理JSON格式.log日志并创建仪表盘表格指南

核心结论

完全可以将.log文件中的JSON日志数据发布到Splunk仪表盘中,下面是具体操作步骤:

一、将JSON日志文件导入Splunk(数据索引)

  • 登录Splunk Web,进入「设置」→「数据输入」→「文件和目录」
  • 点击「新建」,选择目标.log文件的存储路径,源类型选择_json——这个内置源类型会自动解析日志中的JSON键值对,无需手动提取字段
  • 完成配置后,Splunk会自动开始索引该文件内的所有JSON数据

二、提取数据并创建表格面板

  1. 进入「搜索和报告」页面,在搜索栏输入基础搜索语句定位数据:
    source="你的日志文件名.log" sourcetype="_json"
    
    执行后就能看到所有已索引的JSON日志字段。
  2. 筛选需要展示的字段并生成表格:
    比如要展示user_id、operation、create_time三个字段,搜索语句改为:
    source="your_log_file.log" sourcetype="_json" | table user_id operation create_time
    
    你可以根据需求添加过滤条件(比如| where operation="login")或者统计逻辑(比如| stats count by user_id)。
  3. 保存为仪表盘面板:
    点击搜索结果上方的「保存为」→「面板」,选择「表格」类型,然后选择添加到现有仪表盘或新建仪表盘即可。
  4. 优化表格显示:
    进入仪表盘编辑模式,可调整表格的列宽、排序规则、高亮条件等,适配你的展示需求。

三、发布仪表盘(共享给其他用户)

  • 打开目标仪表盘,点击右上角「编辑」→「共享」
  • 根据需求设置共享范围:可选择「应用内共享」(同应用用户可见)、「全局共享」(所有Splunk用户可见),或指定特定角色的访问权限
  • 确认配置后,其他用户即可通过对应URL访问该仪表盘,查看实时更新的日志数据表格

注意事项

  • 如果日志中的JSON格式不规范(比如存在语法错误),Splunk可能无法自动解析,此时需要在「数据输入」中自定义源类型,强制开启「JSON自动字段提取」
  • 若需要实时更新表格数据,在搜索时选择「实时」时间范围(比如「最近5分钟(实时)」),仪表盘会自动刷新数据
  • 可结合Splunk的可视化功能,将表格与图表(如柱状图、饼图)组合,打造更丰富的仪表盘

内容的提问来源于stack exchange,提问作者Sidh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 22:01:06