Splunk 简明教程
Splunk - Pivot and Datasets
Splunk 可以摄取不同类型的数据源并构建类似于关系表的表。这些称为 table dataset 或仅仅称为 tables 。它们提供了一种简单的方法来分析和筛选数据和查找等。这些表数据集也用于创建枢轴分析,我们将在本章中学习。
Creating a Dataset
我们使用名为 Splunk 数据集插件的 Splunk 附加组件来创建和管理数据集。可以在 Splunk 网站下载,链接:https://splunkbase.splunk.com/app/3245/ /details[https://splunkbase.splunk.com/app/3245/ /details。]必须按照此链接中的 Details 选项卡中提供的说明进行安装。安装成功后,我们会看到一个名为 Create New Table Dataset 的按钮。
Selecting a Dataset
接下来,我们单击 Create New Table Dataset 按钮,它让我们可以选择以下三个选项。
-
Indexes and Source Types − 从已通过添加数据应用添加到 Splunk 的现有索引或源类型中选择。
-
Existing Datasets − 您可能已经创建了一些数据集,您想要通过从中创建一个新的数据集来修改这些数据集。
-
Search − 编写一个搜索查询,结果可用于创建一个新的数据集。
在我们的示例中,我们选择了一个索引作为我们的数据集源,如下图所示 −
Choosing Dataset Fields
点击上屏的“确定”,将会向我们提供一个选项,让我们选择最终想要放入表数据集的各种字段。_time 字段默认选中,该字段不可删除。我们选择以下字段: bytes, categoryID, clientIP 和 files 。
点击上屏中的“完成”,我们将会获得最终数据集表,其中包含所有选定字段,如下所示。此处,数据集已变得类似于一个关系表。我们使用右上角的 save as 选项保存数据集。