Alerting

10K 以上の結果をアラートメールの csv ファイルとして添付する方法

cwl
Contributor

検索結果では 10,000 件以上のイベントが表示されているが、アラートメールで結果を csv ファイルとして添付したところ、10,000 件しか含まれていませんでした。添付のcsvファイルに 10,000 件以上の結果を表示する方法を教えてください。

Tags (3)
0 Karma
1 Solution

cwl
Contributor

デフォルトで splunk/etc/system/default/alert_actions.conf には「maxresults = 10000」として設定されているため、csv ファイルには 10,000 件しか含まれません。必要に応じて local フォルダ内の alert_actions.conf の maxresults を変更することで 10,000 件以上の結果を csv ファイルとして添付することができます。

View solution in original post

cwl
Contributor

デフォルトで splunk/etc/system/default/alert_actions.conf には「maxresults = 10000」として設定されているため、csv ファイルには 10,000 件しか含まれません。必要に応じて local フォルダ内の alert_actions.conf の maxresults を変更することで 10,000 件以上の結果を csv ファイルとして添付することができます。

Get Updates on the Splunk Community!

What's new in Splunk Cloud Platform 9.1.2312?

Hi Splunky people! We are excited to share the newest updates in Splunk Cloud Platform 9.1.2312! Analysts can ...

What’s New in Splunk Security Essentials 3.8.0?

Splunk Security Essentials (SSE) is an app that can amplify the power of your existing Splunk Cloud Platform, ...

Let’s Get You Certified – Vegas-Style at .conf24

Are you ready to level up your Splunk game? Then, let’s get you certified live at .conf24 – our annual user ...