как проверить, получил ли splunk логи от 100 разных хостов

Я новичок в splunk. Требуется создать оповещение splunk, чтобы проверить, получены ли журналы со всего хоста или нет, и если нет необходимости, установить триггер оповещения.

| tstats latest(_time) as latest where index=* earliest=-24h by host
| eval recent = if(latest > relative_time(now(),"-5m"),1,0), realLatest = strftime(latest,"%c")
| where recent=0

Правильно ли приведенный выше запрос splunk?


person Ruban    schedule 23.03.2021    source источник


Ответы (1)


Запрос выглядит неплохо, но лучший способ узнать - попробовать. Дает ли это желаемый результат?

person RichG    schedule 23.03.2021