Splunk查询:按_meta字段过滤

问题描述

上下文

我想使用 Splunk 监控一堆应用服务器。每个环境上的服务器都运行相同的应用程序。寻找一种方法来标记这些信息,以便轻松地将仪表板中的 stage 服务器从 prod 服务器上解开,在阅读论坛时遇到了这个技巧。

生产计算机上的转发器中的

inputs.conf

[default]
_meta = env::prod
阶段计算机上的转发器

inputs.conf

[default]
_meta = env::stage

有了这个技巧,我最终在解析的数据中出现一个env字段。

index=* | stats count by env

| env    | count |
|:------:|:-----:|
| stage  |2415686|
| prod   |55677  |

问题

我无法过滤env

index=* logLevel="ERROR" projectName != "null" env="prod" | stats count(_raw) by projectName

为什么会这样?

解决方法

暂无找到可以解决该程序问题的有效方法,小编努力寻找整理中!

如果你已经找到好的解决方法,欢迎将解决方案带上本链接一起发送给小编。

小编邮箱:dio#foxmail.com (将#修改为@)