1: 先看一下官方文档和Spluk UI 的配置界面:
Define search macros in Settings - Splunk Documentation
macros.conf - Splunk Documentation
2: 关于上面的设置的 参数解释:
File is located in :$SPLUNK_HOME/etc/system/local/ directory.
3: example 例子:(官方的例子,看似简单,便于理解)
4: Notes: this is not single-quote character (')
注意: 上面的符号 不是 单引号,而是 键盘 左上方esc 键 下面的那个键。
下面通过一个例子来看 参数设置,注意:
参数的顺序要配合 definiton 里面的顺序,不能乱。
Example: (下面是没有配 macros 的search 例子)
下面开始配一下看看:
通过查询看看效果:
打到预想的效果。