如何将Splunk搜索结果字段值插入邮件告警及自定义表格
Splunk邮件告警字段插入问题解答
背景信息
触发告警的Splunk搜索查询:
resourceGroup="myResourceGroup" severity="Error"
搜索输出示例:
{ msg: "Error encountered will getting details from API", resourceGroup: "myResourceGroup", severity: "Error", sourceContext: "SystemContext", success: false }
问题1:如何在邮件告警中获取搜索结果里的msg字段值?
直接在告警邮件的消息配置框中使用Splunk的字段引用语法:$result.msg$。
比如你可以在消息框中编写如下内容:
本次告警的错误详情:$result.msg$
当告警触发时,$result.msg$会自动被搜索结果中对应的msg字段值替换。
问题2:若需发送msg和sourceContext字段,能否仅将这两个字段插入自定义表格?
完全可以实现。你可以在邮件消息配置框中使用HTML表格语法自定义展示指定字段,示例代码如下:
<table border="1"> <tr> <th>错误信息</th> <th>来源上下文</th> </tr> <tr> <td>$result.msg$</td> <td>$result.sourceContext$</td> </tr> </table>
将这段代码粘贴到消息配置框后,Splunk会自动把字段变量替换为实际的搜索结果值,最终邮件中会显示仅包含这两个字段的表格。
内容的提问来源于stack exchange,提问作者O'Neil Tomlinson
相关产品推荐
相关产品推荐

