برای کار با دستورات اسپلانک باید به نکات زیر توجه کنیم.
کلیات دستورات اسپلانک به صورت زیر می باشد :
<Search Criteria> | <Command>
سمت چپ چیزی که باید جستجو شود را مشخص می کند . | برای ارسال نتایج به قسمت سمت راست می باشد و سمت راست برای دستورات روی نتایج می باشد.
برای جستجو ما فیلد و کی ورد و عملگرهای And و OR و NOT را داریم.
نکته : به صورت پیش فرض اسپلانک بین کی ورد و فیلد ها خودش AND انجام می دهد اگر چیزی نیاوریم.
می شود از ترکیبات اینها استفاده کرد که مهم است برای برخی کارها از پرانتز استفاده کنیم:
(error OR failure) AND database
برای استفاده از فیلد هم به صورت زیر داریم :
field=value
مانند :
dstport=32000
علامت pipe برای ارسال نتایج یک کامند به یک کامند دیگر برای کارهای دیگر است.
برای مثال از کامند های زیر می توان استفاده کرد :
| stats count برای خلاصه کردن اطلاعات
| table host source status برای نشان دادن فیلد هایی که در ادامه آورده شده است
| sort -count برای مرتب سازی
به عنوان مثال برای دیدن فقط تعداد srcIP و تعداد اتفاق افتادن آنها در آخر دستور زیر را استفاده می کنیم :
| stats count by srcip
دستور eval :
برای ساخت یک فیلد جدید
تغییر فیلد موجود
محاسبه یک مقدار
برای کاندیشن و IF
به طور کلی محاسبه یک مقدار برای یک رخداد
برای مثال :
| eval new_field = expression
| eval total = bytes_in + bytes_out
| eval mb = bytes / 1024 / 1024
| if(condition, value_if_true, value_if_false)
| eval result = if(status=200, "OK", "NOT_OK")
eval x=1
eval x=if(a=1,"yes","no")
eval is_ok=(status=200)
count(eval(condition))