<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Splunk alert by SNMP traps in Alerting</title>
    <link>https://community.splunk.com/t5/Alerting/Splunk-alert-by-SNMP-traps/m-p/173209#M2842</link>
    <description>&lt;P&gt;Check out my answer here. It should give you a better idea on how to customize alerts. Alternatively you can modify your search string to return a count and have it execute the alert script.&lt;BR /&gt;
Your search could be something like this:&lt;/P&gt;

&lt;P&gt;index=foo Message=ERROR | eval 1=_time | eval 2=host | eval 3="Assignment Group Name" | eval 4=Message | table 1,2,3,4&lt;/P&gt;

&lt;P&gt;&lt;A href="http://answers.splunk.com/answers/68372/generate-snmp-trap-from-splunk"&gt;http://answers.splunk.com/answers/68372/generate-snmp-trap-from-splunk&lt;/A&gt;&lt;/P&gt;</description>
    <pubDate>Tue, 04 Mar 2014 16:00:32 GMT</pubDate>
    <dc:creator>aaronkorn</dc:creator>
    <dc:date>2014-03-04T16:00:32Z</dc:date>
    <item>
      <title>Splunk alert by SNMP traps</title>
      <link>https://community.splunk.com/t5/Alerting/Splunk-alert-by-SNMP-traps/m-p/173208#M2841</link>
      <description>&lt;P&gt;Hi&lt;BR /&gt;&lt;BR /&gt;
im using Splunk 6.02&lt;BR /&gt;
I'm sending Trap to our monitor system (NNM).&lt;BR /&gt;
the first value arg need to be Number of events returned.&lt;BR /&gt;
and actualy we are getting the number of statistic raw.&lt;BR /&gt;
so if we have 4 statisics raw - we will get number 4.&lt;BR /&gt;
and we want to see the number of events we have and not the number of raw.&lt;BR /&gt;
we except to get the real Number of events returned and it isn't 1.&lt;BR /&gt;
The values available in the environment are as follows:&lt;BR /&gt;&lt;BR /&gt;
• SPLUNK_ARG_0 Script name &lt;BR /&gt;
• SPLUNK_ARG_1 Number of events returned&lt;BR /&gt;
• SPLUNK_ARG_2 Search terms&lt;BR /&gt;
• SPLUNK_ARG_3 Fully qualified query string&lt;BR /&gt;
• SPLUNK_ARG_4 Name of saved search&lt;BR /&gt;
• SPLUNK_ARG_5 Trigger reason (for example, "The number of events was greater than 1")&lt;BR /&gt;
• SPLUNK_ARG_6 Browser URL to view the saved search&lt;BR /&gt;
• SPLUNK_ARG_8 File in which the results for this search are stored (contains raw results)&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;the Script that run when the alert is triggered&lt;/STRONG&gt;:&lt;BR /&gt;
!/bin/bash&lt;/P&gt;

&lt;P&gt;Script: splunkAlertByTrap.sh&lt;/P&gt;

&lt;P&gt;DEST=testnnm&lt;BR /&gt;
COMM=public &lt;BR /&gt;
BINDIR=/usr/bin&lt;BR /&gt;
TRAPOID="1.3.6.1.4.1.27389.1.2"&lt;BR /&gt;
OID="1.3.6.1.4.1.27389.1.1"&lt;/P&gt;

&lt;P&gt;Parameters passed in from the alert.&lt;BR /&gt;
searchCount=$1  # $1 - Number of events returned&lt;BR /&gt;
searchTerms=$2  # $2 - Search terms&lt;BR /&gt;
searchQuery=$3  # $3 - Fully qualified query string&lt;BR /&gt;
searchName=$4   # $4 - Name of saved search&lt;BR /&gt;
searchReason=$5 # $5 - Reason saved search triggered&lt;BR /&gt;
searchURL=$6    # $6 - URL/Permalink of saved search&lt;BR /&gt;
searchTags=$7   # $7 - Always empty as of 4.1&lt;BR /&gt;
searchPath=$8   # $8 - Path to raw saved results in Splunk instance (advanced)&lt;/P&gt;

&lt;P&gt;$BINDIR/snmptrap -v 1 -c $COMM $DEST "$TRAPOID" $(hostname) 6 1 '' \&lt;BR /&gt;
"$OID".1 i "$searchCount" \&lt;BR /&gt;
"$OID".2 s "$searchTerms" \&lt;BR /&gt;
"$OID".3 s "$searchQuery" \&lt;BR /&gt;
"$OID".4 s "$searchName" \&lt;BR /&gt;
"$OID".5 s "$searchReason" \&lt;BR /&gt;
"$OID".6 s "$searchURL" \&lt;BR /&gt;
"$OID".7 s "$searchTags" \&lt;BR /&gt;
"$OID".8 s "$searchPath"&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;&lt;EM&gt;We are getting&lt;/EM&gt;&lt;/STRONG&gt;:  &lt;/P&gt;

&lt;P&gt;-------./trap.csv:Tue Mar 04 09:22:06 GMT 2014,alertTrap,one-spl-idx02,,,"alertTrap",Registered,Normal,None,,,Status,Node,Symptom,SNMP Trap,,,Tue Mar 04 09:22:06 GMT 2014,Tue Mar 04 09:22:05 GMT 2014,.1.3.6.1.4.1.27389.1.1.1[INTEGER]=1|.1.3.6.1.4.1.27389.1.1.2[OCTET STRING]=getuserdevices :stats count|.1.3.6.1.4.1.27389.1.1.3[OCTET STRING]=getuserdevices :stats count|.1.3.6.1.4.1.27389.1.1.4[OCTET STRING]=getUserDevices-Count|.1.3.6.1.4.1.27389.1.1.5[OCTET STRING]=Saved Search [getUserDevices-Count] number of events(1)|.1.3.6.1.4.1.27389.1.1.6[OCTET STRING]=&lt;A href="http://splunk_server:8000/app/search/search?q=%7Cloadjob%20scheduler_ilya_search_RMD530ddc92bfe2f629d_at_1393924920_225%20%7C%20head%201%20%7C%20tail%201&amp;amp;earliest=0&amp;amp;latest=now%7C.1.3.6.1.4.1.27389.1.1.7%5BOCTET" target="_blank"&gt;http://splunk_server:8000/app/search/search?q=%7Cloadjob%20scheduler_ilya_search_RMD530ddc92bfe2f629d_at_1393924920_225%20%7C%20head%201%20%7C%20tail%201&amp;amp;earliest=0&amp;amp;latest=now|.1.3.6.1.4.1.27389.1.1.7[OCTET&lt;/A&gt; STRING]=|.1.3.6.1.4.1.27389.1.1.8[OCTET STRING]=/opt/splunk/var/run/splunk/dispatch/scheduler_ilya_search_RMD530ddc92bfe2f629d_at_1393924920_225/per_result_alert/tmp_0.csv.gz,.1.3.6.1.4.1.27389.1.2.0.1&lt;/P&gt;

&lt;P&gt;Thanks,&lt;BR /&gt;&lt;BR /&gt;
Ofer  &lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 16:02:06 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Splunk-alert-by-SNMP-traps/m-p/173208#M2841</guid>
      <dc:creator>oferprtz</dc:creator>
      <dc:date>2020-09-28T16:02:06Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk alert by SNMP traps</title>
      <link>https://community.splunk.com/t5/Alerting/Splunk-alert-by-SNMP-traps/m-p/173209#M2842</link>
      <description>&lt;P&gt;Check out my answer here. It should give you a better idea on how to customize alerts. Alternatively you can modify your search string to return a count and have it execute the alert script.&lt;BR /&gt;
Your search could be something like this:&lt;/P&gt;

&lt;P&gt;index=foo Message=ERROR | eval 1=_time | eval 2=host | eval 3="Assignment Group Name" | eval 4=Message | table 1,2,3,4&lt;/P&gt;

&lt;P&gt;&lt;A href="http://answers.splunk.com/answers/68372/generate-snmp-trap-from-splunk"&gt;http://answers.splunk.com/answers/68372/generate-snmp-trap-from-splunk&lt;/A&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 04 Mar 2014 16:00:32 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Splunk-alert-by-SNMP-traps/m-p/173209#M2842</guid>
      <dc:creator>aaronkorn</dc:creator>
      <dc:date>2014-03-04T16:00:32Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk alert by SNMP traps</title>
      <link>https://community.splunk.com/t5/Alerting/Splunk-alert-by-SNMP-traps/m-p/173210#M2843</link>
      <description>&lt;P&gt;thanks! works great!&lt;/P&gt;</description>
      <pubDate>Mon, 10 Mar 2014 07:03:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Splunk-alert-by-SNMP-traps/m-p/173210#M2843</guid>
      <dc:creator>oferprtz</dc:creator>
      <dc:date>2014-03-10T07:03:26Z</dc:date>
    </item>
  </channel>
</rss>

