Как настроить оповещение для нескольких сценариев ошибок для нескольких журналов API в Splunk
Я наивен, чтобы пороть, и я должен выполнить эту задачу в приоритетном порядке, я хочу установить оповещение для нескольких API, развернутых на PCF, например
API-NAME: Ошибка1, Ошибка2,3..
API-NAME2: ошибка1, ошибка2,3.
API-NAME3: ошибка1, ошибка2,3.
Ошибка одинакова для каждого API.
Как написать дополнительный запрос, чтобы вызвать предупреждение для вышеуказанного условия.
Я думал, что я просто использовал или условие для создания запросов
как Ошибка 1 или Ошибка 2
но это создаст глобальное предупреждение, и я не хочу этого.
Я не могу использовать имя API в запросе, так как имя API регистрируется во многих условиях (информация, отладка и т. Д.), Во многих случаях это не обязательно создает предупреждение,
* API - это просто URL, которые вызывают внутренний сервер.
1 ответ
Это будет выглядеть примерно так
... | eval API-NAME=if(API-NAME AND (Error1 OR Error2),"Alert","No Issue")
| search API-NAME="Alert"
| table API-NAME
Вы также можете использовать выписку по делу, если у вас много условий
Затем вы должны создать собственное оповещение