もし自分のユーザ上での履歴を取りたい場合には、
| history
全ユーザを対象としての履歴を取りたい場合には、
index=_audit action="search" search=* user!=splunk-system-user | table user search
などとしていただければ可能です。
ただし、searchフィールドにsearch=と指定されているキーサードが有ると、
そのままでは表示がうまくされないので、フィールド名の変更を行った上で、サーチ履歴をリストするとよいかもしれません。
以下のようにすると、サーチ履歴を集計することもできます。
index=_audit action="search" search=* user!=splunk-system-user | rex field=search max_match=1000 "|[ ]*(?
1 bin 127
2 bucket 204
3 convert 15
4 dbinfo 2
5 dbquery 13
6 dedup 142
7 delete 1
historyコマンドは、検索履歴を示し
http://docs.splunk.com/Documentation/Splunk/5.0.2/SearchReference/History
ごめんなさい、私の日本語は下手です!
🙂
もし自分のユーザ上での履歴を取りたい場合には、
| history
全ユーザを対象としての履歴を取りたい場合には、
index=_audit action="search" search=* user!=splunk-system-user | table user search
などとしていただければ可能です。
ただし、searchフィールドにsearch=と指定されているキーサードが有ると、
そのままでは表示がうまくされないので、フィールド名の変更を行った上で、サーチ履歴をリストするとよいかもしれません。
以下のようにすると、サーチ履歴を集計することもできます。
index=_audit action="search" search=* user!=splunk-system-user | rex field=search max_match=1000 "|[ ]*(?
1 bin 127
2 bucket 204
3 convert 15
4 dbinfo 2
5 dbquery 13
6 dedup 142
7 delete 1