Alerting

10K 以上の結果をアラートメールの csv ファイルとして添付する方法

cwl
Contributor

検索結果では 10,000 件以上のイベントが表示されているが、アラートメールで結果を csv ファイルとして添付したところ、10,000 件しか含まれていませんでした。添付のcsvファイルに 10,000 件以上の結果を表示する方法を教えてください。

Tags (3)
0 Karma
1 Solution

cwl
Contributor

デフォルトで splunk/etc/system/default/alert_actions.conf には「maxresults = 10000」として設定されているため、csv ファイルには 10,000 件しか含まれません。必要に応じて local フォルダ内の alert_actions.conf の maxresults を変更することで 10,000 件以上の結果を csv ファイルとして添付することができます。

View solution in original post

cwl
Contributor

デフォルトで splunk/etc/system/default/alert_actions.conf には「maxresults = 10000」として設定されているため、csv ファイルには 10,000 件しか含まれません。必要に応じて local フォルダ内の alert_actions.conf の maxresults を変更することで 10,000 件以上の結果を csv ファイルとして添付することができます。

Get Updates on the Splunk Community!

Introducing the Splunk Community Dashboard Challenge!

Welcome to Splunk Community Dashboard Challenge! This is your chance to showcase your skills in creating ...

Wondering How to Build Resiliency in the Cloud?

IT leaders are choosing Splunk Cloud as an ideal cloud transformation platform to drive business resilience,  ...

Updated Data Management and AWS GDI Inventory in Splunk Observability

We’re making some changes to Data Management and Infrastructure Inventory for AWS. The Data Management page, ...