Как настроить оповещение для нескольких сценариев ошибок для нескольких журналов API в Splunk

Я наивен, чтобы пороть, и я должен выполнить эту задачу в приоритетном порядке, я хочу установить оповещение для нескольких API, развернутых на PCF, например

API-NAME: Ошибка1, Ошибка2,3..

API-NAME2: ошибка1, ошибка2,3.

API-NAME3: ошибка1, ошибка2,3.

Ошибка одинакова для каждого API.

Как написать дополнительный запрос, чтобы вызвать предупреждение для вышеуказанного условия.

Я думал, что я просто использовал или условие для создания запросов

как Ошибка 1 или Ошибка 2

но это создаст глобальное предупреждение, и я не хочу этого.

Я не могу использовать имя API в запросе, так как имя API регистрируется во многих условиях (информация, отладка и т. Д.), Во многих случаях это не обязательно создает предупреждение,

* API - это просто URL, которые вызывают внутренний сервер.

1 ответ

Это будет выглядеть примерно так

... | eval API-NAME=if(API-NAME AND (Error1 OR Error2),"Alert","No Issue") | search API-NAME="Alert" | table API-NAME

Вы также можете использовать выписку по делу, если у вас много условий

Затем вы должны создать собственное оповещение

Другие вопросы по тегам