Splunk

什么是Splunk

Splunk 是機(jī)器數(shù)據(jù)的全文搜索引擎恼五。
機(jī)器數(shù)據(jù)是指:設(shè)備和軟件產(chǎn)生的日志數(shù)據(jù)滑频、性能數(shù)據(jù)、網(wǎng)絡(luò)數(shù)據(jù)包唤冈。這些數(shù)據(jù)都是一些非結(jié)構(gòu)化的數(shù)據(jù)峡迷,我們可以統(tǒng)一將這些數(shù)據(jù)統(tǒng)一采集到splunk之后,splunk可以對這些數(shù)據(jù)進(jìn)行索引你虹、調(diào)查绘搞、監(jiān)控、可視化等傅物。使用 Splunk 可收集夯辖、索引和利用所有應(yīng)用程序、服務(wù)器和設(shè)備生成的快速移動型計(jì)算機(jī)數(shù)據(jù) 董饰。

Splunk的功能

數(shù)據(jù)采集蒿褂、數(shù)據(jù)索引、搜索和分析
接下來卒暂,我們就從這三方面開始學(xué)習(xí)Splunk

1.數(shù)據(jù)采集

采集靜態(tài)數(shù)據(jù)啄栓,也可以實(shí)時地監(jiān)控文件或者整個目錄的變化和增加。也可以從網(wǎng)絡(luò)端口或直接從程序或腳本中收集數(shù)據(jù)也祠。
導(dǎo)入靜態(tài)日志數(shù)據(jù)昙楚,導(dǎo)入數(shù)據(jù)步驟中,我們會看到幾個名稱概念诈嘿,source堪旧、sourceType、host奖亚。

(1)source

是事件源自的文件淳梦,流或其他輸入的名稱。對于從文件和目錄監(jiān)視的數(shù)據(jù)昔字,source的值是完整路徑爆袍,例如/archive/server1/var/log/messages.0或/var/log/。基于網(wǎng)絡(luò)的數(shù)據(jù)源的源的值是協(xié)議和端口螃宙,例如UDP:514。后面查詢可以根據(jù)source來篩選所坯;

(2)sourceType

是其來源的數(shù)據(jù)輸入的格式谆扎,sourceType決定了數(shù)據(jù)的格式化方式。選擇不同的sourceType芹助,Splunk自動識別的常見源類型列表包括NCSA組合格式HTTP Web服務(wù)器日志堂湖,標(biāo)準(zhǔn)Apache Web服務(wù)器錯誤日志,Cisco網(wǎng)絡(luò)設(shè)備(包括PIX防火墻状土,路由器无蜂,ACS等)生成的標(biāo)準(zhǔn)syslog。查詢還可以根據(jù)sourceType來篩選蒙谓。

(3)host

host值通常是發(fā)起事件的網(wǎng)絡(luò)主機(jī)的主機(jī)名斥季,IP地址或完全限定域名。主機(jī)值允許您查找源自特定設(shè)備的數(shù)據(jù)累驮。就比如同樣的source和sourceType的數(shù)據(jù)酣倾,是從不同的主機(jī)發(fā)過來的,我們可以根據(jù)host來區(qū)分谤专。

2.數(shù)據(jù)索引

數(shù)據(jù)索引:index躁锡,就類似于database,我們查詢?nèi)罩镜臅r候置侍,要先確認(rèn)篩選是哪個database映之。
默認(rèn)index:main (如果轉(zhuǎn)發(fā)過來的數(shù)據(jù)不指定索引,則會保存在默認(rèn)的main索引中)

3.搜索和分析

首先我們可以根據(jù)index蜡坊、source杠输、sourceType篩選查詢相應(yīng)的日志。


image.png

其次我們學(xué)習(xí)一些常用的搜索語言:
top, 顯示字段最常見/出現(xiàn)次數(shù)最多的值
rare, 顯示字段出現(xiàn)次數(shù)最少的值
limit秕衙,限制查詢抬伺,如:limit 5,限制結(jié)果的前5條
rename xx as zz : 為xx字段設(shè)置別名為zz,多個之間用 灾梦,隔開
fields :保留或刪除搜索結(jié)果中的字段峡钓。fiels – xx 刪除xx字段,保留則不需要 – 符號
例如:

index=main source="splunkd.log" host="izuf6dpdm2qb6rp21s37irz" sourcetype="splunkd" 
|  top event_message limit=5 
| fields event_message count |rename event_message as message

table :返回僅由參數(shù)中指定的字段所形成的表若河。
sort蛹批,基于某個字段排序(升序、降序)吼和,降序的字段前面要使用-號擎值,升序的使用+
sort -字段, +字段, 先基于clientip降序排列之后,再對這個結(jié)果基于status升序
stats count() :括號中可以插入字段,主要作用對事件進(jìn)行計(jì)數(shù)
stats dc():distinct count膏燕,去重之后對唯一值進(jìn)行統(tǒng)計(jì)
stats values()钥屈,去重復(fù)后列出括號中的字段內(nèi)容
stats list(),未去重之后列出括號指定字段的內(nèi)容
stats avg()坝辫,求平均值

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末篷就,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子近忙,更是在濱河造成了極大的恐慌竭业,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,183評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件及舍,死亡現(xiàn)場離奇詭異未辆,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)锯玛,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評論 3 399
  • 文/潘曉璐 我一進(jìn)店門咐柜,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人攘残,你說我怎么就攤上這事炕桨。” “怎么了肯腕?”我有些...
    開封第一講書人閱讀 168,766評論 0 361
  • 文/不壞的土叔 我叫張陵献宫,是天一觀的道長。 經(jīng)常有香客問我实撒,道長姊途,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,854評論 1 299
  • 正文 為了忘掉前任知态,我火速辦了婚禮捷兰,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘负敏。我一直安慰自己贡茅,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,871評論 6 398
  • 文/花漫 我一把揭開白布其做。 她就那樣靜靜地躺著顶考,像睡著了一般。 火紅的嫁衣襯著肌膚如雪妖泄。 梳的紋絲不亂的頭發(fā)上驹沿,一...
    開封第一講書人閱讀 52,457評論 1 311
  • 那天,我揣著相機(jī)與錄音蹈胡,去河邊找鬼渊季。 笑死朋蔫,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的却汉。 我是一名探鬼主播驯妄,決...
    沈念sama閱讀 40,999評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼合砂!你這毒婦竟也來了青扔?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,914評論 0 277
  • 序言:老撾萬榮一對情侶失蹤既穆,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后雀鹃,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體幻工,經(jīng)...
    沈念sama閱讀 46,465評論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,543評論 3 342
  • 正文 我和宋清朗相戀三年黎茎,在試婚紗的時候發(fā)現(xiàn)自己被綠了囊颅。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,675評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡傅瞻,死狀恐怖踢代,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情嗅骄,我是刑警寧澤胳挎,帶...
    沈念sama閱讀 36,354評論 5 351
  • 正文 年R本政府宣布,位于F島的核電站溺森,受9級特大地震影響慕爬,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜屏积,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,029評論 3 335
  • 文/蒙蒙 一医窿、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧炊林,春花似錦姥卢、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至奕枝,卻和暖如春括眠,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背倍权。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評論 1 274
  • 我被黑心中介騙來泰國打工掷豺, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留捞烟,地道東北人。 一個月前我還...
    沈念sama閱讀 49,091評論 3 378
  • 正文 我出身青樓当船,卻偏偏與公主長得像题画,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子德频,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,685評論 2 360

推薦閱讀更多精彩內(nèi)容

  • 1苍息、Splunk硬件需求 2、Splunk架構(gòu)圖 3壹置、下載tgz: wget -O splunk-7.0.1-2b...
    SkTj閱讀 5,355評論 0 8
  • 一、背景 本周bobo項(xiàng)目例會难咕,我們有涉及根據(jù)查詢以往日志獲取綁定狀態(tài)的需求课梳。項(xiàng)目組討論說可以研究一下splunk...
    飛翼_U閱讀 5,606評論 1 0
  • 今天看到一位朋友寫的mysql筆記總結(jié),覺得寫的很詳細(xì)很用心余佃,這里轉(zhuǎn)載一下暮刃,供大家參考下,也希望大家能關(guān)注他原文地...
    信仰與初衷閱讀 4,737評論 0 30
  • 前言 Splunk作為一款成熟的商業(yè)化日志處理分析產(chǎn)品無論在功能上還是用戶體驗(yàn)上都是令人滿意的爆土,而開源方案ELK(...
    王奧OX閱讀 9,281評論 0 14
  • 記錄了Splunk 使用方面的一些信息椭懊,主要是: 當(dāng)您首次下載并安裝 Splunk 時,您將自動采用 Enter...
    Caca噠閱讀 2,223評論 0 1