Skip to main content

字段字典

index → sourcetype → 字段三级下钻,覆盖率、类型、样例值,读的是 Splunk 的实时元数据。

字段字典回答「这个 sourcetype 里到底有什么字段、值长什么样」,模型生成 SPL 时看的也是同一份数据(agentic 的 get_fields 工具)。所有版本都有。

字段字典

三级选择

来源
index| eventcount summarize=false index=*,按白名单过滤
sourcetype| metadata type=sourcetypes index=<index>,带事件数与最近时间
字段| fieldsummary(近 24 小时,最多 500 条采样);tstats 补索引时字段

选到 sourcetype 后出四格(事件数、字段数、覆盖率 ≥ 90% 的字段数、类型分布环图)和字段表。

字段表

说明
字段名字,点复制
类型number / ip / time / string,从 fieldsummary 的数值计数与样例推断
覆盖率采样事件里有该字段的比例
去重数distinct count
样例Top 值与计数,按当前脱敏档位处理

「空字段」在 Splunk 下几乎恒为 0:fieldsummary 只列出现过的字段。样例限近 24 小时,与 Elastic 版基于 mapping 的粒度不同,超出的数据要在智能查询里问。

用途

  • 提问前确认字段名(src 还是 src_ip),避免模型猜。
  • 数据接入写完 props.conf 后回来看新字段是否抽出来了。
  • 「在智能查询里问」把 index / sourcetype 带到首页。

本页内容