Точно так же, как вам нужно научиться читать и оценивать файл журнала, вам нужно научиться использовать Splunk, чтобы использовать свои усилия.
Для разработчика, выполняющего код на одной машине, вы можете легко прочитать один файл журнала и посмотреть, что произошло когда.Выпустив этот код и запустив многоуровневую или распределенную архитектуру, вы не сможете легко отследить, что произошло, где и когда отследить проблему.Возможно, у вас даже нет доступа к журналам производственной системы.
Вот пример.Найдите свою ошибку с помощью простого поиска по ключевым словам.Нажмите на отметку времени интересного события.Это привязывает временной диапазон Splunk к 1 секунде.Очистите поиск по ключевым словам и введите *, чтобы увидеть все события в течение этой 1 секунды.Ограничьте хосты и устройства, с которых вы видите события, интересующими вас системами / приложениями.
Теперь вы видите события со всех ваших систем, участвующих в приложении, в одном представлении.Вы можете уменьшить время, если необходимо, чтобы поймать корневые события.Используйте команду «| reverse», если вы хотите читать в хронологическом порядке - сверху (самый старый), чтобы снизу (самый новый) вместо обратного хронологического порядка по умолчанию в Splunk.
Как только вы обнаружите свою проблему, вы можете преобразовать этот поискв предупреждение Splunk, так что вы получите уведомление в будущем.После исправления этой проблемы вы можете оставить предупреждение включенным, так что если ваше исправление не было эффективным на 100% во всех ситуациях или не попадало в ваш следующий основной / вспомогательный выпуск, вы получите уведомление.