You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Splunk基础搜索中配置多指标自定义告警条件?

Splunk自定义告警配置(针对DCOEtransfercount和NDMCopycount指标)

第一步:确认基础搜索能正确提取指标

先确保你的基础搜索语句能准确输出两个指标的数值,比如用stats命令聚合:

index=你的索引 sourcetype=你的数据源类型 | stats sum(DCOEtransfercount) as dcoe_sum sum(NDMCopycount) as ndm_sum by 维度字段(比如host)

在搜索栏执行后,确认表格中能看到对应指标的统计数值(忽略表格标签,只关注数值对应指标即可)。

第二步:配置告警触发条件

进入告警设置的触发条件模块,不要直接使用搜索结果里的高亮配置(容易出现字段关联错误):

  • 选择「自定义」触发规则,针对两个指标分别设置阈值:
    • 监控DCOEtransfercount:dcoe_sum > 你的阈值(替换成实际阈值,比如dcoe_sum > 200)
    • 监控NDMCopycount:ndm_sum > 你的阈值(比如ndm_sum > 150)
  • 若需要多条件组合,用AND/OR连接,比如dcoe_sum > 200 OR ndm_sum > 150(任意一个指标超标就触发)。

第三步:配置告警动作

在「告警动作」模块,确保通知内容能正确引用指标值:

  • 比如邮件通知模板中,用$result.dcoe_sum$和$result.ndm_sum$来插入具体的超标数值,方便直接查看告警详情。

第四步:验证告警有效性

  • 临时调低阈值至当前搜索结果中已有的数值,触发告警测试是否正常推送。
  • 若仍不生效,查看告警日志排查问题:
index=_internal sourcetype=splunkd component=alert_actions

重点检查是否存在字段不存在、权限不足或动作配置错误的日志信息。

内容的提问来源于stack exchange,提问作者Ajay Takur

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 10:47:37