index=games 검색 결과에 5회 이상 나타나는 IP 주소만 필터링하려면 stats 명령과 where 명령을 함께 사용할 수 있습니다. stats 명령은 각 IP 주소의 발생 횟수를 세어 IP_count에 할당합니다. 그런 다음 where 명령은 5회 이상 나타나는 IP 주소만 포함하도록 결과를 필터링합니다. 전체 검색 결과는 다음과 같습니다. index=게임 | IP_count > 5인 경우 IP별 통계 계산 | 참조: Splunk 문서: stats 명령 Splunk 문서: where 명령 Splunk 답변: 통계 및 where 명령을 사용하여 결과 필터링
SPLK-1002 문제 257
아래의 매크로 정의를 고려할 때, 매크로를 올바르게 구성하려면 이름과 인수 필드에 무엇을 입력해야 할까요?
정답: B
참고: https://docs.splunk.com/Documentation/Splunk/8.0.3/Knowledge/Definesearchmacros 아래 매크로 정의는 action과 JSESSIONID라는 두 가지 인수를 기반으로 사용자 세션을 추적하는 매크로를 보여줍니다. 세션트래커(2) 매크로 정의는 다음을 수행합니다. 매크로 이름을 sessiontracker로 지정합니다. 이 이름은 검색 문자열에서 매크로를 실행하는 데 사용됩니다. 매크로의 인수 개수를 2로 지정합니다. 이는 매크로가 실행될 때 두 개의 인수를 받는다는 것을 나타냅니다. 매크로 코드를 index=main sourcetype=access_combined_wcookie action=$action$ JSESSIONID=$JSESSIONID$ | stats count by JSESSIONID로 지정합니다. 이는 매크로가 실행될 때 실행되는 검색 문자열입니다. 검색 문자열에는 검색어, 명령, 인수 등 검색의 모든 부분이 포함될 수 있습니다. 인수에 대한 변수는 달러 기호로 묶어 포함할 수도 있습니다. 이 경우 action과 JSESSIONID는 매크로가 실행될 때 값으로 대체될 인수에 대한 변수입니다. 따라서 매크로를 올바르게 구성하려면 이름으로 sessiontracker를, 동작 이름으로 JSESSIONID를, 인수로 JSESSIONID를 입력해야 합니다. 또는 이름으로 sessiontracker(2)를 사용하고 인수는 비워둘 수 있습니다.