Искам да извърша търсене, където трябва да използвам статичен низ за търсене + въвеждане от csv файл с потребителски имена:
Заявка за търсене-
index=someindex host=host*p* "STATIC_SEARCH_STRING"
Стойност от users.csv, където списъкът е като този- Моля, обърнете внимание, че User/UserList НЕ е поле в моя Splunk:
**UserList** User1 User2 User3 . . UserN
Опитах да използвам няколко един от тях като- | inputlookup users.csv | join [search index=someindex host=host*p* "STATIC_SEARCH_STRING"] | lookup users.csv UserList OUTPUT UserList as User| stats count by User
Горният просто извежда списъка с потребители с брой като "1" - което предполагам, че получава от самата таблица.
Когато се опитвам да търся събития за един потребител като- index=someindex host=host*p* "User1" "STATIC_SEARCH_STRING"
. Получавам 100 събития за този потребител.
Може ли някой да ми помогне с това? Съжалявам, ако това е въпрос за нуб, опитвах се да науча splunk, за да намаля работното си натоварване, и останах тук.
Благодаря предварително!