아임노드

Splunk 지식 관리_검색 매크로 본문

[SK shieldus Rookies 23기] 공부 노트/For security Monitoring(보안 관제)

Splunk 지식 관리_검색 매크로

Noody 2025. 1. 22.

 

검색 매크로(macro)

  • 검색어를 조합해서 함수 형식으로 만드는 것 (즉, 인자를 받아서 실행 가능)
  • 매크로 이름은 ``(그래이브)로 감싸야 한다.
  • 로그 초기 필터링을 위한 검색어는 검색어의 처음에 매크로가 나올 수 있다.
    • `search_macro` | <추가 검색어>
  • 이전 로그 결과에서 요약 정보를 생성하는 등의 검색 명령어는 검색어 처음에 나올 수 없다.
    • 검색어 | `search_macro`
  • 매크로 인수는 ()로 감싸고 반드시 순서대로 입력
    • mysearch | `search_macro(parm1, parm2, ...)`
  • 매크로 생성
    • 설정 > 고급 검색 > 검색 매크로 > + 새로 추가
    • 이름 : ex) book_search(2)
      • 검색 매크로 인자 개수 2개