Splunk Search

リアルタイムアラートのルックアップ参照について

M_K
Observer

リアルタイムアラートにて受信したイベントをCSV lookupを参照して処理し、結果をアラート機能の「結果をルックアップに出力」でCSV lookupに追加しています。

イベントの処理中に次のイベントが来た際、処理中のイベント結果がCSV lookupに追加される前に次のイベントの処理が行われ、処理結果が異なることを問題としています。

Splunk の機能でこの問題に対処することは難しいでしょうか。

Knowledge Manager マニュアルで、CSV ルックアップは「マルチユーザー アクセスされないロックは提供されません。」と記載が有るのは確認しています。KV ストアルックアップも同様にロックされないことを確認しています。

Labels (1)
0 Karma
Get Updates on the Splunk Community!

Community Content Calendar, October Edition

Welcome to the October edition of our Community Spotlight! The Splunk Community is a treasure trove of ...

SOC4Kafka - New Kafka Connector Powered by OpenTelemetry

The new SOC4Kafka connector, built on OpenTelemetry, enables the collection of Kafka messages and forwards ...

Your Voice Matters! Help Us Shape the New Splunk Lantern Experience

Splunk Lantern is a Splunk customer success center that provides advice from Splunk experts on valuable data ...