$npx -y skills add grandcamel/Splunk-Assistant-Skills --skill splunk-savedsearchCRUD for reports and scheduled searches in Splunk.
| 1 | # splunk-savedsearch |
| 2 | |
| 3 | CRUD for reports and scheduled searches in Splunk. |
| 4 | |
| 5 | ## Purpose |
| 6 | |
| 7 | Create, read, update, delete saved searches, reports, and scheduled searches. |
| 8 | |
| 9 | ## Risk Levels |
| 10 | |
| 11 | | Operation | Risk | Notes | |
| 12 | |-----------|------|-------| |
| 13 | | List saved searches | - | Read-only | |
| 14 | | Get saved search | - | Read-only | |
| 15 | | Run saved search | - | Read-only execution | |
| 16 | | Create saved search | ⚠️ | Can be deleted | |
| 17 | | Update saved search | ⚠️ | Previous version lost | |
| 18 | | Enable/disable schedule | ⚠️ | Easily reversible | |
| 19 | | Delete saved search | ⚠️⚠️ | May be recoverable from backup | |
| 20 | |
| 21 | ## Triggers |
| 22 | |
| 23 | - "saved search", "report", "schedule" |
| 24 | - "scheduled search", "alert" |
| 25 | |
| 26 | ## CLI Commands |
| 27 | |
| 28 | Commands provided by the `splunk-as` package (`pip install splunk-as`): |
| 29 | |
| 30 | | Command | Description | |
| 31 | |---------|-------------| |
| 32 | | `savedsearch list` | List saved searches in app | |
| 33 | | `savedsearch get` | Get saved search details | |
| 34 | | `savedsearch create` | Create saved search/report | |
| 35 | | `savedsearch update` | Modify saved search | |
| 36 | | `savedsearch run` | Execute saved search on-demand | |
| 37 | | `savedsearch history` | Get saved search execution history | |
| 38 | | `savedsearch enable` | Enable scheduled execution | |
| 39 | | `savedsearch disable` | Disable scheduling | |
| 40 | | `savedsearch delete` | Delete saved search | |
| 41 | |
| 42 | ## Examples |
| 43 | |
| 44 | ```bash |
| 45 | # List saved searches |
| 46 | splunk-as savedsearch list --app search |
| 47 | |
| 48 | # Get saved search details |
| 49 | splunk-as savedsearch get "My Report" |
| 50 | |
| 51 | # Create saved search (use --name and --search options) |
| 52 | splunk-as savedsearch create --name "My Report" --search "index=main | stats count" --app search |
| 53 | |
| 54 | # Update saved search |
| 55 | splunk-as savedsearch update "My Report" --search "index=main | stats count by host" |
| 56 | |
| 57 | # Run saved search (--wait/--no-wait controls blocking) |
| 58 | splunk-as savedsearch run "My Report" --wait |
| 59 | splunk-as savedsearch run "My Report" --no-wait |
| 60 | |
| 61 | # Get execution history (default shows 10 entries) |
| 62 | splunk-as savedsearch history "My Report" |
| 63 | splunk-as savedsearch history "My Report" -c 20 |
| 64 | |
| 65 | # Enable scheduling |
| 66 | splunk-as savedsearch enable "My Report" |
| 67 | |
| 68 | # Disable scheduling |
| 69 | splunk-as savedsearch disable "My Report" |
| 70 | |
| 71 | # Delete saved search |
| 72 | splunk-as savedsearch delete "My Report" |
| 73 | ``` |
| 74 | |
| 75 | ## API Endpoints |
| 76 | |
| 77 | - `GET/POST /services/saved/searches` - CRUD |
| 78 | - `POST /services/saved/searches/{name}/dispatch` - Run |
| 79 | - `GET /services/saved/searches/{name}/history` - History |