我想每天每五分钟搜索一个特定的日志。如果某个特定单词被写超过 5 次,我想收到一封电子邮件。
我的提醒应该是什么样子?
无法在 splunk 中尝试此警报,因为日志尚未开始记录任何内容,但我有一种感觉,警报中缺少某些内容:P
尝试此搜索
index=foo source=<<my specific log>> "Sign operation. Check Sign Service (dssdc_srv) log"
| stats count
| where count > 5
如果结果数量不为零,则触发警报。警报操作应该是一封电子邮件,说明该句子被发现超过五次。