Splunk Alert при пропущенном журнале с GUID - PullRequest
0 голосов
/ 23 сентября 2019

Я пытаюсь создать предупреждение Splunk, которое будет срабатывать, если два события не происходят в определенном временном окне.Два события будут связаны GUID, и может быть несколько событий, происходящих с разными GUID одновременно.

Может кто-нибудь указать, с чего начать?

1 Ответ

1 голос
/ 23 сентября 2019

Вероятно, есть несколько способов сделать это.Наихудшим является использование команды transaction, потому что она очень медленная.

Попробуйте использовать stats, чтобы найти временной интервал событий и предупредить о тех, которые слишком медленные (в этом примере 5 минут).

... | stats range(_time) as duration by GUID | where duration > 300
...