Я хочу выполнить поиск, где мне нужно использовать статическую строку поиска + ввод из файла csv с именами пользователей:
Поисковый запрос -
index=someindex host=host*p* "STATIC_SEARCH_STRING"
Значение из users.csv, где список выглядит следующим образом: Обратите внимание, что User / UserList НЕ является полем в моем Splunk:
**UserList** User1 User2 User3 . . UserN
Я пробовал использовать несколько из них: | inputlookup users.csv | join [search index=someindex host=host*p* "STATIC_SEARCH_STRING"] | lookup users.csv UserList OUTPUT UserList as User| stats count by User
Вышеупомянутый просто выводит список пользователей со счетом как «1», который, как я предполагаю, он получает из самой таблицы.
Когда я пытаюсь найти события для одного пользователя, например - index=someindex host=host*p* "User1" "STATIC_SEARCH_STRING"
. Я получаю сотни событий для этого пользователя.
Может кто-нибудь помочь мне с этим? Извините, если это вопрос новичков, я пытался выучить splunk, чтобы уменьшить свою рабочую нагрузку, и застрял здесь.
Заранее спасибо!