Skip to main content

处置手册

知识库:上传手册与 SOP 作检索上下文;同步本实例的 Splunk 对象;解法库与纠错约定;关键词或语义检索。

处置手册是 App 的知识库(KV copilot_kb)。模型在生成 SPL、解读、调查时用 search_kb 检索它,命中的片段作为参考上下文进提示词;纠错约定则每次都注入。所有版本都有。

文档列表

文档

上传是文本(粘贴或从 .md / .txt 读),标题 + 正文 + 最多 6 个标签;.pdf / .docx 需要先转成文本。文档按段切块存储;开了 embeddings 就向量化,没开走关键词。列表按来源筛:手动上传、Splunk 对象、纠错。

检索页签直接试一条问题,看 Top-K 命中与分数(有 embeddings 时是余弦,没有时是关键词重合)。

检索

同步 Splunk 对象(1.8.0 起)

「同步 Splunk 对象」把本实例已有的东西学进知识库,一个对象一条文档(metadata.source = splunk_object):

类型采什么
saved searches名、描述、SPL、cron、app
lookups定义 + 字段 + 前 3 行样例(| inputlookup,> 50 MB 的跳过)
名、定义、参数
数据模型对象与字段
仪表盘标题 + 面板里的 <query>
eventtypes / tags名与定义

app/name 幂等,内容 hash 没变不重写;Splunk 自带的管道 app 跳过。首跑对每个 lookup 采样会慢(大实例几分钟),之后秒级。[kb_sync] enabled = 1 每 24 小时(interval_hours)自动跑。

同步 Splunk 对象

效果:问「最近 7 天登录失败的主机及负责人」,同步前模型编一个 owner="未知";同步后自动 | lookup asset_owner host OUTPUT owner team,因为它知道这个 lookup 存在、有哪些列。

解法库

页签「解法库」列出智能查询里跑出过结果的 (问题, index, SPL) 三元组:置信度、命中次数、最近使用。相似问题(同 index,相似度 ≥ [solutions] min_score)生成时作为示例注入,首页显示「参考了 N 条已验证解法」。行内可禁用(不再作示例)、删除、「在首页试跑」。点踩过的自动降级。

解法库

纠错约定

来源筛「纠错」看到智能查询里确认过的约定(「统计登录失败时用 sshd 的 Failed password 事件」),关联 index / sourcetype。改了文本即刻生效;删了就不再注入。

权限

检索 viewer 可用;上传、同步、删除按三档角色:上传 analyst,同步与删除 admin。

本页内容