Splunk Command Structure

برای کار با دستورات اسپلانک باید به نکات زیر توجه کنیم.
کلیات دستورات اسپلانک به صورت زیر می باشد :

<Search Criteria> | <Command>

سمت چپ چیزی که باید جستجو شود را مشخص می کند . | برای ارسال نتایج به قسمت سمت راست می باشد و سمت راست برای دستورات روی نتایج می باشد.

برای جستجو ما فیلد و کی ورد و عملگرهای And و OR و NOT را داریم.

نکته : به صورت پیش فرض اسپلانک بین کی ورد و فیلد ها خودش AND انجام می دهد اگر چیزی نیاوریم.

می شود از ترکیبات اینها استفاده کرد که مهم است برای برخی کارها از پرانتز استفاده کنیم:

(error OR failure) AND database

برای استفاده از فیلد هم به صورت زیر داریم :

field=value

مانند :

dstport=32000

علامت pipe برای ارسال نتایج یک کامند به یک کامند دیگر برای کارهای دیگر است.

برای مثال از کامند های زیر می توان استفاده کرد :

| stats count برای خلاصه کردن اطلاعات
| table host source status برای نشان دادن فیلد هایی که در ادامه آورده شده است
| sort -count برای مرتب سازی

به عنوان مثال برای دیدن فقط تعداد srcIP و تعداد اتفاق افتادن آنها در آخر دستور زیر را استفاده می کنیم :

| stats count by srcip

دستور eval :

برای ساخت یک فیلد جدید
تغییر فیلد موجود
محاسبه یک مقدار
برای
کاندیشن و IF

به طور کلی محاسبه یک مقدار برای یک رخداد

برای مثال :

| eval new_field = expression
| eval total = bytes_in + bytes_out
| eval mb = bytes / 1024 / 1024
| if(condition, value_if_true, value_if_false)
| eval result = if(status=200, "OK", "NOT_OK")

eval x=1
eval x=if(a=1,"yes","no")
eval is_ok=(status=200)
count(eval(condition))