跳到主要内容

错误码

界面和 REST handler 返回的每个错误都带一个 code。按分类列出含义和处理方法。

每个错误响应为 {"detail": "<中文说明>", "code": "<错误码>", "params": {...}}。界面按当前语言显示说明;REST 调用方按 code 判断。Splunk 的 admin 框架把它包在 HTTP 500 中并带 <class …>: 前缀,前端已剥离;自行解析时取第一个 { 之后的 JSON。本页按场景分组列出全部错误码。

授权与限流

错误码含义处理
forbidden当前角色缺 params.capability(copilot_use、copilot_write、copilot_admin)由 Splunk 管理员分配角色
read_only只读角色不能写同上
rate_limited超过每用户每分钟 params.rate 次等待 params.seconds 秒;调整 [limits]

许可

错误码含义处理
license_required未激活,付费能力锁定在系统设置的产品激活页激活
license_invalid签名或篡改校验失败(params.reason)令牌不完整或不属于本产品,重新复制
license_expired已过期续费
license_revoked已吊销联系销售
license_host_mismatch离线许可绑定的是另一台主机用本机指纹重新签发
license_offline_grace_expired无法连接许可服务器超过宽限期检查到 license.reallysec.com:443 的出站
license_check_failed、license_unavailable校验无法进行或 SDK 不可用查看 params.reason。通常是 bin/lib 缺少文件
machine_id_unreadable读不到硬件标识在容器中注入 /etc/machine-id
license_activate_failed激活被拒绝(params.reason:名额用完、指纹不符、不属于本产品等)按原因处理
license_activate_error、license_deactivate_error激活或撤销过程异常按 params.reason 处理
feature_sealedparams.feature 需要许可:未激活、许可不含、或密钥未下发激活含该功能的许可;离线许可签发时须包含密钥
trial_terms_required未勾选条款无
trial_already_requested本机已申请过延长试用联系销售
trial_server_unreachable许可服务器不可达检查出站网络,稍后重试
trial_rejected服务器拒绝(params.reason:邮箱域、限流等)按原因处理
trial_pending已提交待审核(params.request_id)等待邮件,收到后粘贴令牌激活

业务

错误码含义处理
alert_not_found告警不存在或已过期刷新列表
alerts_or_index_required分诊请求既没有 alerts 也没有 index无
too_many_alerts超过单批上限减小时间窗或条数
start_after_end报告区间开始晚于结束无
channel_error通道发送失败(params.reason 是通道原文)查看行内提示
deploy_rejectedSplunk 拒收 saved search(params.reason 是 splunkd 原文)常见原因:Free 许可不支持 alert.severity;键名或 cron 非法
noise_no_backup该规则没有降噪备份只有经本页应用过的才能撤销
advisor_no_backup该 saved search 没有改写备份同上
onboard_no_sample指定的 index 与 sourcetype 采不到样本更换范围或直接粘贴样本
onboard_app_missing写入目标 app 不存在修改 [onboard] default_app 或在页面中更改
es_not_installed没有 Enterprise Security,无法写回无
notable_update_failedES notable_update 返回错误检查 ES 权限(ess_analyst),查看 params.reason
tickets_not_configured工单系统未配置在对外通道的工单系统页签配置
tickets_disabled[tickets] enabled = 0修改 conf
ticket_auth_failedServiceNow 或 Jira 拒绝凭据重新填写。Jira 使用 API token,不是密码
ticket_create_failed创建工单失败(params.reason)检查实例侧必填字段、权限、域名白名单

通用

错误码含义处理
internal_errorhandler 异常(params.reason)index=_internal component=PersistentScript copilot
llm_error模型调用失败或返回非 JSON更换模型、关闭思考、查看 provider 健康
search_failedSplunk 搜索报错(params.reason 是 splunkd 原文)通常是权限或 SPL 语法

本页内容