Splunk プラットフォームでログを開く 🔗

Splunk Observability Cloud インスタンスがログをインジェストしている場合、Splunk Observability Cloud のログを検索できます。組織で Splunk プラットフォーム (Splunk Cloud Platform または Splunk Enterprise) インスタンスを Splunk Observability Cloud インスタンスと統合している場合、Splunk プラットフォームで表示する権限を持つ Splunk プラットフォームロールのログを検索できます。また、SPL クエリを追加するために Splunk platform でログを開くこともできます。

Splunk プラットフォームでログを開くには、以下の手順に従います:

  1. Log Observer に移動します。開くと、Log Observerはアクセス可能なすべてのインデックスの初期検索を実行し、最新の150,000件のログを返します。その後、Splunk Virtual Compute (SVC)リソースを節約するために、検索はデフォルトで一時停止になります。受信ログを監視していないときは検索を一時停止のままにし、より多くの受信ログを見たいときは再生を選択することで、パフォーマンスとコストに影響するSVCリソースを制御します。

    The Log Observer UI is displayed.



  1. In the content control bar, enter a time range in the time picker if you want to see logs from a specific historical period. To select a time range, you must select Unlimited from the Search Records field in step 5 below. When you select 150,000, Log Observer returns only the most recent 150,000 logs regardless of the time range you select.

  2. Select Index next to Saved Queries, then select the indexes you want to query. When you do not select an index, Log Observer runs your query on all indexes to which you have access. If you want to search your Splunk platform (Splunk Cloud Platform or Splunk Enterprise) data, select the integration for the appropriate Splunk platform instance first, then select which index you want to query in Log Observer. You can query indexes from only one Splunk platform instance or Splunk Observability Cloud instance at a time. You can query Splunk platform indexes only if you have the appropriate role and permissions.

  3. インデックスピッカーの隣にあるコンテンツコントロールバーで、Add Filter を選択します。キーワードまたはフレーズで検索するには、Keyword タブを選択します。フィールドを検索するには、Fields タブを選択します。その後でEnterを押します。検索にキーワードやフィールドを続けて追加するには、Add Filter を再度選択します。

  4. 次に、 Search Records フィールドから Unlimited または 150,000 を選択し、1回の検索で返したいログの数を決定します。 150,000 を選択すると、Splunk Virtual Compute (SVC)リソースを最適化し、パフォーマンスとコストを制御できます。ただし、表示されるのは最新の 150,000件のログのみです。特定の時間範囲を表示するには、Infinite を選択する必要があります。

  5. 検索結果を絞り込むには、Group by ドロップダウンリストを使用して、結果をグループ化するフィールドを選択し、Apply を選択します。集計の詳細については、ログ集計を使用してフィールドごとにログをグループ化する を参照してください。

  6. Select Run search.

  7. 右側の Fields パネルで、クエリの上位の値を確認します。このリストには、ログレコード内の各値のカウントが含まれます。特定の値のログレコードを含めるには、フィールド名を選択し、= を選択します。特定の値を持つログレコードを結果から除外するには、フィールド名を選択し、!= を選択します。このフィールドの値と分布の完全なリストを表示するには、Explore all values を選択します。

  8. Optionally, if you are viewing Splunk platform data, you can open your query results in the Splunk platform and use SPL to further query the resulting logs. You must have an account in Splunk platform. To open the log results in the Splunk platform, select the Open in Splunk platform icon at the top of the Logs table.

    [Splunk プラットフォームで開く] アイコンは、[ログ] テーブルの上部右側にあります。

フィルターにキーワード、フィールド名、またはフィールド値を追加すると、Log Observerはタイムラインとログテーブルの結果を絞り込み、選択したフィールドと値を含むレコードだけが表示されるようにします。今後どのように生産的な検索を使用できるかについては、Save and share Log Observer Connect queries を参照してください。

このページは 2025年02月11日 に最終更新されました。