字段字典
index → sourcetype → 字段三级下钻,覆盖率、类型、样例值,读的是 Splunk 的实时元数据。
字段字典回答「这个 sourcetype 里到底有什么字段、值长什么样」,模型生成 SPL 时看的也是同一份数据(agentic 的 get_fields 工具)。所有版本都有。

三级选择
| 级 | 来源 |
|---|---|
| index | | eventcount summarize=false index=*,按白名单过滤 |
| sourcetype | | metadata type=sourcetypes index=<index>,带事件数与最近时间 |
| 字段 | | fieldsummary(近 24 小时,最多 500 条采样);tstats 补索引时字段 |
选到 sourcetype 后出四格(事件数、字段数、覆盖率 ≥ 90% 的字段数、类型分布环图)和字段表。
字段表
| 列 | 说明 |
|---|---|
| 字段 | 名字,点复制 |
| 类型 | number / ip / time / string,从 fieldsummary 的数值计数与样例推断 |
| 覆盖率 | 采样事件里有该字段的比例 |
| 去重数 | distinct count |
| 样例 | Top 值与计数,按当前脱敏档位处理 |
「空字段」在 Splunk 下几乎恒为 0:fieldsummary 只列出现过的字段。样例限近 24 小时,与 Elastic 版基于 mapping 的粒度不同,超出的数据要在智能查询里问。
用途
- 提问前确认字段名(
src还是src_ip),避免模型猜。 - 数据接入写完
props.conf后回来看新字段是否抽出来了。 - 「在智能查询里问」把 index / sourcetype 带到首页。