Оповещение Splunk на основе значения результата поиска - PullRequest
0 голосов
/ 18 декабря 2018

У меня есть журналы ответвлений, которые будут выдавать ExpiryDate в результате поиска на основе значения результата, необходимо настроить предупреждение до того, как 10 дней истечения срока действия

Результат Splunk будет равен

Expiry Date: 12-28-2019

Заранее спасибо

1 Ответ

0 голосов
/ 19 декабря 2018

Предполагая, что ExpiryDate находится в текстовом формате, который вы показываете, это должно сделать это.Если он в форме эпохи, вы можете опустить команду strptime.

<your current search> | eval eExpiryDate=strptime(ExpiryDate, "%m-%d-%Y") 
| eval sevenDaysHence=relative_time(now(), "+7d") 
| where eExpiryDate < sevenDaysHence
...