あるイベントが発生するとテキストファイルに1行ずつ文字列が追加されるようになっています。
新しく追加された文字列中に特定のキーワードが入っているとリアルタイムにアラートが発生するようにしたいのですがうまくいきません。
source="~~~/test" | head 1 | search keyword
のようにサーチしていますが,どのような文字列が追加されてもアラートが生成されてしまいます。
そのファイルの中に過去に追加された"keyword"が入っていればアラートが生成されてしまうみたいです。
新たに追加された行のみをアラートの対象にしたいのですが,どうすればよいでしょうか。
宜しくお願い致します。
まだ問題解決していないようであれば、サーチ文とsavedsearches.confの設定を問題ない範囲ですべて記述してもらってよいですか?書かれているサーチ文だけみると最初の1件を抽出してそこからさらにサーチするという動きです。
Splunkのリアルタイムサーチ&アラートは最新の情報しかみていないとおもいますので、
head 1は不要で、単純に、
source="~~~/test" keyword
というサーチをリアルタイムアラートとして保存すればいけるとおもいます。
イベントにkeywordが含まれるものが入ってくるタイミングで、アラートが発生するとおもいますよ。
まだ問題解決していないようであれば、サーチ文とsavedsearches.confの設定を問題ない範囲ですべて記述してもらってよいですか?書かれているサーチ文だけみると最初の1件を抽出してそこからさらにサーチするという動きです。