Sesión 2: búsquedas y lenguaje SPL¶
Esta sesión está dedicada al lenguaje SPL, utilizado para buscar, filtrar, transformar y analizar los eventos almacenados en Splunk.
El enfoque es práctico y está pensado para asistentes que ya disponen de una
instancia de Splunk Enterprise y permisos de administración. Trabajarás con
el índice curso y aprenderás a pasar de una pregunta operativa a una búsqueda
reproducible, validada y suficientemente eficiente.
La sesión sigue este flujo:
No des por correcto un resultado solo porque Splunk devuelve una tabla. Debes poder explicar de dónde proceden los eventos, qué rango temporal has usado, qué campos intervienen y qué limitaciones tiene la conclusión.
Objetivos¶
- Comprender la estructura de una consulta SPL.
- Filtrar eventos por campos y tiempo.
- Presentar y ordenar resultados.
- Generar estadísticas.
- Crear campos calculados.
- Extraer nuevos campos.
- Aplicar buenas prácticas de rendimiento.
- Diagnosticar problemas de tiempo, campos, permisos e ingesta.
- Documentar búsquedas para que otros usuarios puedan reproducirlas.
Antes de empezar¶
Comprueba que:
- Splunk Enterprise está iniciado y Splunk Web responde.
- Puedes acceder con tu cuenta administrativa.
- El índice
cursoexiste y es visible para tu usuario. - El dataset
eventos_web.csvestá cargado. - Conoces el rango temporal real de los eventos.
Si una búsqueda devuelve cero resultados, empieza por Gestión del
tiempo y Datos del laboratorio.
No amplíes la consulta al azar ni reinstales Splunk antes de revisar índice,
tiempo, fuente, sourcetype y permisos.
Contenidos¶
- Introducción a SPL
- Búsquedas básicas
- Gestión del tiempo
- Campos y resultados
- Filtrado de eventos
- Estadísticas
evaly funciones- Extracción de campos
- Comandos avanzados
- Rendimiento
- Laboratorios
- Reto práctico
Consulta de ejemplo¶
Esta consulta utiliza campos presentes en el dataset del curso. Si trabajas con
otra fuente que sí tenga client_ip, puedes sustituir host por ese campo,
pero primero debes confirmar que existe y está correctamente extraído.
Ruta recomendada¶
- Lee la Introducción a SPL para entender la estructura de una búsqueda.
- Practica la sintaxis en Búsquedas básicas.
- Fija rangos reproducibles en Gestión del tiempo.
- Valida los campos en Campos y resultados.
- Acota eventos con Filtrado de eventos.
- Resume resultados en Estadísticas.
- Crea campos calculados con
evaly funciones. - Aprende a extraer datos en Extracción de campos.
- Combina resultados con Comandos avanzados.
- Comprueba el coste en Rendimiento.
- Consolida lo aprendido en Laboratorios.
- Resuelve el Reto práctico.
Checklist de finalización¶
Al terminar la sesión deberías poder:
- indicar el índice y el rango temporal de una búsqueda;
- confirmar que
_time,host,sourceysourcetypeson coherentes; - filtrar por
status,methodyuri; - generar totales, errores, porcentajes y agrupaciones;
- crear una clasificación con
eval; - probar una extracción temporal con
rex; - elegir entre
stats,eventstats,lookup,joinytransactioncon criterio; - optimizar una consulta sin cambiar el significado del resultado;
- explicar qué comprobarías si el usuario no ve datos.
Resultado esperado¶
Al finalizar la sesión podrás convertir eventos sin procesar en información útil para operaciones, seguridad y monitorización. También podrás justificar la calidad de una métrica, reproducir una búsqueda y separar un problema de SPL de un problema de ingesta, tiempo, campos o permisos.