這有個限制,就是最多只能匯出一萬筆資料,著實讓人傷透腦筋。另一個替代方案是,在搜尋語句最後使用 outputsv 指令,將結果匯出成csv檔案,但問題是Splunk會將檔案放在 Splunk Server 某個路徑下(路徑不能更改),所以若不是該機器的管理人員,可能沒有權限存取到這個目錄。第三個方案是將搜尋語句儲存成scheduled saved search,定時在背景執行,可以要求Splunk將搜尋結果儲存成csv檔案並且以eMail方式寄出,這個方案看似不錯,但是,使用者收到 csv 檔案之後,會發現怎麼多出這麼多奇怪的欄位?原來Splunk不僅僅將搜尋結果打包,還將平時隱藏的一些欄位一起打包寄給你,一般使用者當然不能接受。 |