Splunk 简明教程
Splunk - Search Macros
搜索宏是可重复使用的搜索处理语言(SPL)块,您可以将其插入到其他搜索中。在您希望对数据集中的不同部分或值动态应用相同的搜索逻辑时使用这些宏。它们可以动态获取参数,并且搜索结果将根据新值更新。
Macro Creation
若要创建搜索宏,请转至 settings → Advanced Search → Search macros → Add new 。这会显示以下屏幕,您可以在其中开始创建宏。
Macro Scenario
我们希望从 web_applications 日志显示关于文件大小的各种统计信息。这些统计信息是关于日志中使用字节字段的文件大小的最大值、最小值和平均值。结果应针对日志中列出的每个文件显示这些统计信息。
因此,此处统计信息类型本质上是动态的。统计函数的名称将作为参数传递给宏。