You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将Splunk搜索结果字段值插入邮件告警及自定义表格

Splunk邮件告警字段插入问题解答

背景信息

触发告警的Splunk搜索查询:

resourceGroup="myResourceGroup" severity="Error"

搜索输出示例:

{
  msg: "Error encountered will getting details from API",
  resourceGroup: "myResourceGroup",
  severity: "Error",
  sourceContext: "SystemContext",
  success: false
}

问题1:如何在邮件告警中获取搜索结果里的msg字段值?

直接在告警邮件的消息配置框中使用Splunk的字段引用语法:$result.msg$。
比如你可以在消息框中编写如下内容:

本次告警的错误详情:$result.msg$

当告警触发时,$result.msg$会自动被搜索结果中对应的msg字段值替换。


问题2:若需发送msg和sourceContext字段,能否仅将这两个字段插入自定义表格?

完全可以实现。你可以在邮件消息配置框中使用HTML表格语法自定义展示指定字段,示例代码如下:

<table border="1">
  <tr>
    <th>错误信息</th>
    <th>来源上下文</th>
  </tr>
  <tr>
    <td>$result.msg$</td>
    <td>$result.sourceContext$</td>
  </tr>
</table>

将这段代码粘贴到消息配置框后,Splunk会自动把字段变量替换为实际的搜索结果值,最终邮件中会显示仅包含这两个字段的表格。


内容的提问来源于stack exchange,提问作者O'Neil Tomlinson

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 10:55:24