原始數據
本例以Splunk自帶的索引 _audit來演示,原始數據量如下:
index="_audit"
| stats count by user
准備臨時數據
准備數據並保存為文件 testdata.csv
將數據導入Splunk
1.進入查找界面
2.新增查找
3.上載文件,填寫文件名,保存
查詢臨時數據
| inputlookup testdata.csv
關聯查詢
index=_audit
| join type=inner user
[| inputlookup testdata.csv]
| stats count by user