使用Rest API搜索Splunk而不保存搜索

El *_*apo 2 splunk

我使用Splunk非常新,并且有一个非常基本的问题.是否可以使用REST API在不使用已保存的搜索的情况下查询Splunk?

谢谢.

小智 12

您可以将搜索字符串指定为导出端点的参数,并获取结果,而无需在服务器上保存搜索.

curl -ku admin:changeme https://localhost:8089/servicesNS/admin/search/search/jobs/export -d search="search index%3D_internal | head 3" -d output_mode=csv
Run Code Online (Sandbox Code Playgroud)

output_mode是可选参数.如果xml是默认值,您还可以指定json,csv或xml.

如果您想坚持自己选择的语言,也可以使用其中一个Splunk SDK.SDK可让您更轻松地与Splunk交谈.

-Neeraj.