错误码
界面和 REST handler 返回的每个错误都带一个 code。按分类列出含义和处理方法。
每个错误响应为 {"detail": "<中文说明>", "code": "<错误码>", "params": {...}}。界面按当前语言显示说明;REST 调用方按 code 判断。Splunk 的 admin 框架把它包在 HTTP 500 中并带 <class …>: 前缀,前端已剥离;自行解析时取第一个 { 之后的 JSON。本页按场景分组列出全部错误码。
| 错误码 | 含义 | 处理 |
|---|
forbidden | 当前角色缺 params.capability(copilot_use、copilot_write、copilot_admin) | 由 Splunk 管理员分配角色 |
read_only | 只读角色不能写 | 同上 |
rate_limited | 超过每用户每分钟 params.rate 次 | 等待 params.seconds 秒;调整 [limits] |
| 错误码 | 含义 | 处理 |
|---|
license_required | 未激活,付费能力锁定 | 在系统设置的产品激活页激活 |
license_invalid | 签名或篡改校验失败(params.reason) | 令牌不完整或不属于本产品,重新复制 |
license_expired | 已过期 | 续费 |
license_revoked | 已吊销 | 联系销售 |
license_host_mismatch | 离线许可绑定的是另一台主机 | 用本机指纹重新签发 |
license_offline_grace_expired | 无法连接许可服务器超过宽限期 | 检查到 license.reallysec.com:443 的出站 |
license_check_failed、license_unavailable | 校验无法进行或 SDK 不可用 | 查看 params.reason。通常是 bin/lib 缺少文件 |
machine_id_unreadable | 读不到硬件标识 | 在容器中注入 /etc/machine-id |
license_activate_failed | 激活被拒绝(params.reason:名额用完、指纹不符、不属于本产品等) | 按原因处理 |
license_activate_error、license_deactivate_error | 激活或撤销过程异常 | 按 params.reason 处理 |
feature_sealed | params.feature 需要许可:未激活、许可不含、或密钥未下发 | 激活含该功能的许可;离线许可签发时须包含密钥 |
trial_terms_required | 未勾选条款 | 无 |
trial_already_requested | 本机已申请过 | 延长试用联系销售 |
trial_server_unreachable | 许可服务器不可达 | 检查出站网络,稍后重试 |
trial_rejected | 服务器拒绝(params.reason:邮箱域、限流等) | 按原因处理 |
trial_pending | 已提交待审核(params.request_id) | 等待邮件,收到后粘贴令牌激活 |
| 错误码 | 含义 | 处理 |
|---|
alert_not_found | 告警不存在或已过期 | 刷新列表 |
alerts_or_index_required | 分诊请求既没有 alerts 也没有 index | 无 |
too_many_alerts | 超过单批上限 | 减小时间窗或条数 |
start_after_end | 报告区间开始晚于结束 | 无 |
channel_error | 通道发送失败(params.reason 是通道原文) | 查看行内提示 |
deploy_rejected | Splunk 拒收 saved search(params.reason 是 splunkd 原文) | 常见原因:Free 许可不支持 alert.severity;键名或 cron 非法 |
noise_no_backup | 该规则没有降噪备份 | 只有经本页应用过的才能撤销 |
advisor_no_backup | 该 saved search 没有改写备份 | 同上 |
onboard_no_sample | 指定的 index 与 sourcetype 采不到样本 | 更换范围或直接粘贴样本 |
onboard_app_missing | 写入目标 app 不存在 | 修改 [onboard] default_app 或在页面中更改 |
es_not_installed | 没有 Enterprise Security,无法写回 | 无 |
notable_update_failed | ES notable_update 返回错误 | 检查 ES 权限(ess_analyst),查看 params.reason |
tickets_not_configured | 工单系统未配置 | 在对外通道的工单系统页签配置 |
tickets_disabled | [tickets] enabled = 0 | 修改 conf |
ticket_auth_failed | ServiceNow 或 Jira 拒绝凭据 | 重新填写。Jira 使用 API token,不是密码 |
ticket_create_failed | 创建工单失败(params.reason) | 检查实例侧必填字段、权限、域名白名单 |
| 错误码 | 含义 | 处理 |
|---|
internal_error | handler 异常(params.reason) | index=_internal component=PersistentScript copilot |
llm_error | 模型调用失败或返回非 JSON | 更换模型、关闭思考、查看 provider 健康 |
search_failed | Splunk 搜索报错(params.reason 是 splunkd 原文) | 通常是权限或 SPL 语法 |