Splunk по сути является поисковой системой и, как и любая другая поисковая система, не может найти то, чего там нет.Конечные точки без попаданий не будут иметь данных в Splunk и поэтому не будут отображаться в результатах поиска.
Обычный подход к такой проблеме - начать со списка известных объектов и вычесть те, которые были найдены Splunk.,Результатом является список неиспользуемых объектов.Вы сами затронули эту концепцию своей идеей хэш-карты.
Создайте файл CSV, содержащий список всех ваших конечных точек.Я назову это endpoints.csv.Затем используйте его в поиске, подобном этому:
index=foo endpoint=* NOT [ inputlookup endpoint.csv | format ]