Skip to main content

智能查询

一句话查日志。模型生成只读 SPL、试跑后自动执行;结果为空时给出原因和改法;随口纠错成为知识库约定。

智能查询是首页,所有版本都有,不需要许可。

从提问到结果

agentic 循环

  1. 理解问题:判断索引、sourcetype、时间范围、统计维度。输入框左侧选索引(可细到 sourcetype),留「自动」则在白名单内挑数据最新的一个。
  2. 生成 SPL:agentic 引擎先调只读工具看真实字段名和样例值,再写 SPL,| head 0 试跑校验语法;requests 引擎按提示词一次生成。只读校验拒绝 delete / collect / outputlookup / sendemail / script / rest 等写命令和外发命令。
  3. 执行:生成的 SPL 自动执行stats 类结果是聚合表,事件结果是明细表;卡片头部标索引、命中数、耗时、可信度自评(高可直接用,中建议展开核对 SPL,低多半要换问法)。

回答卡

生成过程分「理解问题 → 生成查询 → 执行」三段进度。一轮里模型最多调 8 次工具([agentic] max_tool_calls),超过就用已有证据作答;1.9.0 真机 NL→SPL 一般 5–25 秒,命中缓存 0.4 秒。

输入

首页空态上方是运营概览四格(今日告警、待处置、分析记录、平台异常)和六类起始问题,每类几条现成问法,点了直接发送。

起始问题

  • 回车发送,Shift+Enter 换行。发送 = 继续当前会话;换话题点「新话题」。
  • 问题里的「最近 1 小时」进 earliest=;没说时间默认按索引数据范围。
  • 「参考了 N 条已验证解法」:同一 index 上问过且跑出过结果的问题会作为示例喂给模型(解法库),相似度门槛按 embedding 实测校准。

结果

结果类型能做什么
聚合表点行下钻到该分组的原始事件,「返回统计」回来;导出 CSV;列集按索引记忆
明细表单行「解读」让模型解释这条日志(日志类型、关键字段、风险)
生成的查询默认折叠在「查看生成的查询」下:编辑后重跑、复制、「在 Splunk Search 中打开」、「解释这条 SPL」(含优化建议)、「存为常用查询」
保存到 Splunk存为 Report 或 Alert(带 cron 与触发条件),落到 search app 的 saved searches,toast 里可直接打开

解释这条 SPL

结果下方:「解读这批结果」让模型总结整批;「送去分诊」把命中的事件送到批量分诊;👍 / 👎 进审计,👎 的会话可以在调用审计里复审。

结果为空

区分「真的没有」和「问法 / 数据的问题」:

情况表现处理
时间窗不对问「最近 1 小时」,索引最新数据是十天前先查索引的数据跨度再怪索引:给出范围和「改查 ⟨范围⟩」一键重跑
条件卡住多个条件、结果为空逐个放宽试,列出「去掉某条件后有 N 条」,点一条按放宽后的条件重跑。典型原因是日志原文用词和问法不同(Failed password 而不是 authentication failure
索引选错这个索引没有在白名单内其它索引里找同样的条件,点索引名只查它
多源部分未命中问题涉及几个 sourcetype指出哪个一条都没命中

随口纠错

追问里如果是纠错句(「不对,登录失败要看 sshd 的 Failed password」),模型把它提炼成一条约定,回复顶部出确认条「记住这条约定?」。点「记住」→ 写进知识库(来源标 correction,关联 index / sourcetype),之后每次生成都注入;这一轮的 SPL 也按纠错后的版本记到上一问名下。点「忽略」什么都不发生。

纠错确认条

约定在处置手册里按来源筛「纠错」可以看到、改、删。

多轮追问

同一会话里继续问,沿用索引,理解「第一名」「那个 IP」。会话存 KV store,换浏览器可续;左上角会话下拉列出历史,按第一问命名。

会话历史

脱敏

发给模型之前按系统设置的档位处理,包括模型通过工具自己拉的样例:云端模式 IP 归到 /24(结果里的 10.0.0.x)、邮箱只留域名;私有模式放宽;气隙模式不脱敏。

本页内容