智能查询
一句话查日志。模型生成只读 SPL、试跑后自动执行;结果为空时给出原因和改法;随口纠错成为知识库约定。
智能查询是首页,所有版本都有,不需要许可。
从提问到结果
- 理解问题:判断索引、sourcetype、时间范围、统计维度。输入框左侧选索引(可细到 sourcetype),留「自动」则在白名单内挑数据最新的一个。
- 生成 SPL:agentic 引擎先调只读工具看真实字段名和样例值,再写 SPL,
| head 0试跑校验语法;requests引擎按提示词一次生成。只读校验拒绝delete / collect / outputlookup / sendemail / script / rest等写命令和外发命令。 - 执行:生成的 SPL 自动执行。
stats类结果是聚合表,事件结果是明细表;卡片头部标索引、命中数、耗时、可信度自评(高可直接用,中建议展开核对 SPL,低多半要换问法)。

生成过程分「理解问题 → 生成查询 → 执行」三段进度。一轮里模型最多调 8 次工具([agentic] max_tool_calls),超过就用已有证据作答;1.9.0 真机 NL→SPL 一般 5–25 秒,命中缓存 0.4 秒。
输入
首页空态上方是运营概览四格(今日告警、待处置、分析记录、平台异常)和六类起始问题,每类几条现成问法,点了直接发送。

- 回车发送,
Shift+Enter换行。发送 = 继续当前会话;换话题点「新话题」。 - 问题里的「最近 1 小时」进
earliest=;没说时间默认按索引数据范围。 - 「参考了 N 条已验证解法」:同一 index 上问过且跑出过结果的问题会作为示例喂给模型(解法库),相似度门槛按 embedding 实测校准。
结果
| 结果类型 | 能做什么 |
|---|---|
| 聚合表 | 点行下钻到该分组的原始事件,「返回统计」回来;导出 CSV;列集按索引记忆 |
| 明细表 | 单行「解读」让模型解释这条日志(日志类型、关键字段、风险) |
| 生成的查询 | 默认折叠在「查看生成的查询」下:编辑后重跑、复制、「在 Splunk Search 中打开」、「解释这条 SPL」(含优化建议)、「存为常用查询」 |
| 保存到 Splunk | 存为 Report 或 Alert(带 cron 与触发条件),落到 search app 的 saved searches,toast 里可直接打开 |

结果下方:「解读这批结果」让模型总结整批;「送去分诊」把命中的事件送到批量分诊;👍 / 👎 进审计,👎 的会话可以在调用审计里复审。
结果为空
区分「真的没有」和「问法 / 数据的问题」:
| 情况 | 表现 | 处理 |
|---|---|---|
| 时间窗不对 | 问「最近 1 小时」,索引最新数据是十天前 | 先查索引的数据跨度再怪索引:给出范围和「改查 ⟨范围⟩」一键重跑 |
| 条件卡住 | 多个条件、结果为空 | 逐个放宽试,列出「去掉某条件后有 N 条」,点一条按放宽后的条件重跑。典型原因是日志原文用词和问法不同(Failed password 而不是 authentication failure) |
| 索引选错 | 这个索引没有 | 在白名单内其它索引里找同样的条件,点索引名只查它 |
| 多源部分未命中 | 问题涉及几个 sourcetype | 指出哪个一条都没命中 |
随口纠错
追问里如果是纠错句(「不对,登录失败要看 sshd 的 Failed password」),模型把它提炼成一条约定,回复顶部出确认条「记住这条约定?」。点「记住」→ 写进知识库(来源标 correction,关联 index / sourcetype),之后每次生成都注入;这一轮的 SPL 也按纠错后的版本记到上一问名下。点「忽略」什么都不发生。

约定在处置手册里按来源筛「纠错」可以看到、改、删。
多轮追问
同一会话里继续问,沿用索引,理解「第一名」「那个 IP」。会话存 KV store,换浏览器可续;左上角会话下拉列出历史,按第一问命名。

脱敏
发给模型之前按系统设置的档位处理,包括模型通过工具自己拉的样例:云端模式 IP 归到 /24(结果里的 10.0.0.x)、邮箱只留域名;私有模式放宽;气隙模式不脱敏。