Splunk 知识管理2025年3月17日 | 阅读 8 分钟 什么是 Splunk 知识?Splunk 软件提供强大的搜索和分析引擎,可帮助我们查看 IT 知识中的具体内容和更广泛的趋势。如果我们正在使用 Splunk 工具,我们所做的不仅仅是查看日志文件中的单个条目;我们正在利用它们所携带的集体知识来了解更多关于我们的 IT 环境。 Splunk 软件从我们的 IT 数据中提取不同类型的知识(事件、字段、时间戳等),以帮助我们以更好、更智能、更专注的方式利用这些信息。其中一些信息是在索引时提取的,因为我们的 IT 数据由 Splunk 软件索引。但是,在 搜索时,这些信息大部分是由 Splunk 软件及其用户创建的。 与数据库或基于模式的分析工具不同,Splunk 软件允许我们根据需要从原始数据中动态提取知识,而不是预先决定要提取或分析哪些信息。 随着我们的组织使用 Splunk 软件,还会创建额外的 Splunk 软件知识对象类别,包括事件类型、标签、搜索、字段提取、工作流操作和保存的搜索。 我们可以将 Splunk 软件知识视为一个多功能工具,我们用它来发现和分析 IT 结果的各个方面。事件类型使我们能够快速轻松地对相似事件进行分类和分组。然后,我们可以使用它们对精确定义的事件子组执行分析搜索。 知识管理器手动展示了如何通过 Splunk Web 和配置文件维护组织的知识对象集。它还展示了如何使用 Splunk 知识来解决组织的实际问题。 Splunk 软件知识分为五类 数据解释:字段和字段提取 字段和字段提取构成了 Splunk 软件知识的第一顺序。Splunk 软件从我们的 IT 数据中自动提取的字段有助于为我们的原始数据带来意义,阐明乍看之下可能难以理解的内容。我们手动删除的字段扩展并构建了这一意义层。 数据分类:事件类型和事务 我们使用事件类型和事务将有趣的相似事件集汇集在一起。事件类型通过搜索汇集事件集,而事务是跨越时间、概念上相互关联的事件集合。 数据丰富:查找和工作流操作 查找和工作流操作是知识对象类别,以各种方式扩展了我们数据的有用性。字段查找允许我们从外部数据源(例如静态表或基于 Python 的命令)将字段添加到我们的数据中。工作流操作允许数据字段与其他应用程序或 Web 资源之间进行交互,例如对包含 IP 地址的字段进行 WHOIS 搜索。 数据标准化:标签和别名 标签和别名用于管理和标准化字段信息集。标签和别名可用于将相关字段值集分组在一起,并为提取的字段赋予反映其身份不同方面的标签。例如,我们可以将来自一组主机的事件分组到相似的位置(例如建筑物或城市)——只需为每个主机提供相同的标签。或者我们可能有两个不同的源使用不同的字段名来引用相同的数据——我们可以使用别名来标准化我们的数据(例如,将 clientip 别名为 ipaddress)。 数据模型 数据模型是一个或多个数据集的表示,并驱动 Pivot 工具,允许 Pivot 用户快速生成有用的表格、复杂的可视化和强大的报告,而无需与 Splunk 软件的搜索语言交互。数据模型由完全理解其索引数据格式和语义的信息管理器开发。典型的数据模型利用本手册中讨论的某些类型的信息对象,包括查找、事务、搜索时字段提取和度量字段。 知识管理器手册包含以下主题的信息 基于摘要的报告和数据模型加速 当搜索和 Pivot 完成缓慢时,使用 Splunk 软件加速。本章讨论了报告加速(用于搜索)、数据模型加速(用于 Pivot)和摘要索引(用于特殊情况搜索)。 知识管理器应该对数据输入设置、事件处理和索引的概念有基本的了解。 为什么管理 Splunk 知识?当我们在 Splunk 部署期间必须维护相对大量的知识对象时,我们知道管理信息是必要的。在拥有大量 Splunk 应用程序的公司中尤其如此,如果我们在 Splunk 软件中有多个用户团队,则更是如此。这仅仅是因为用户数量的增加导致 Splunk 知识的进一步扩散。 如果我们对这种情况不加控制,我们的用户可能会发现自己在大量的对象中进行搜索,这些对象的名称令人困惑或矛盾,试图定位和使用分配和权限不均的对象,并浪费宝贵的时间生成系统中其他地方已经存在的报告和字段提取等对象。 Splunk 信息管理器对 Splunk 应用程序的信息拥有集中控制权。知识管理器可以提供的好处包括:
知识管理先决条件知识管理中的大多数任务都围绕着搜索时事件的操作。换句话说,典型的知识管理器通常不专注于事件索引之前的工作,例如设置数据输入、调整事件处理活动、纠正默认字段提取问题、创建和维护索引、设置转发和接收等等。但是,我们确实建议所有知识管理器都很好地理解这些概念。对这些主题有扎实的基础可以帮助知识管理器更好地规划他们部署的知识对象管理方法……并且有助于他们解决随着时间推移不可避免会出现的问题。 以下是一些知识管理器应该熟悉的主题,并附有帮助我们入门的链接
下一个主题Splunk 子搜索 |
我们请求您订阅我们的新闻通讯以获取最新更新。