查找过去一周内日志中不存在的服务器日志中的新错误

问题描述

如果服务器日志中存在新错误,我希望触发splunk警报。新错误是过去一周内服务器日志中未出现的错误。我有日志索引index = Serverlogs1。

请帮助!

解决方法

要查找一段时间内未见的内容,需要搜索该时间段内的所有数据,因此请做好降低性能的准备。如果您可以具体说明“新”事件的条件,这将有所帮助。从此搜索开始。如果可能,将_raw替换为特定字段。

index=serverlogs1 earliest=-1w
| stats count by _raw
| where count = 1

相关问答

依赖报错 idea导入项目后依赖报错,解决方案:https://blog....
错误1:代码生成器依赖和mybatis依赖冲突 启动项目时报错如下...
错误1:gradle项目控制台输出为乱码 # 解决方案:https://bl...
错误还原:在查询的过程中,传入的workType为0时,该条件不起...
报错如下,gcc版本太低 ^ server.c:5346:31: 错误:‘struct...