Splunk
The robomotion splunk CLI connects to Splunk for log management and search. It submits events to indexes, runs SPL search queries, manages search jobs, accesses saved searches, and handles index management.
When to use
- Search logs and events using SPL (Search Processing Language)
- Submit events to Splunk indexes for ingestion
- Manage search jobs and retrieve results
- List and manage indexes and saved searches
Prerequisites
robomotionCLI installed- Package installed:
robomotion install splunk - Splunk instance URL and API credentials configured via Robomotion vault
IMPORTANT: Session Mode Required for Multi-Step Operations
Each CLI command runs as a separate process — connection IDs from connect do NOT persist across calls.
You MUST use --session on connect and pass --session-id to all subsequent commands.
Workflow
- Install (once):
robomotion install splunk - Connect with session:
robomotion splunk splunk_connect --session --output json # → {"outClientId":"<client-id>","session_id":"<session-id>"} - Use the returned
client-idandsession-idin all subsequent commands:robomotion splunk splunk_search --client-id "<client-id>" --query <spl> --session-id "<session-id>" --output json - Disconnect when done:
robomotion splunk splunk_disconnect --client-id "<client-id>" --session-id "<session-id>" --output json
Always append --output json to get structured JSON results.
Commands Reference
robomotion splunk splunk_connect --base-url --skip-tls-verification --session --output jsonConnects to Splunk instance and returns a client ID for subsequent operationsrobomotion splunk splunk_disconnect --client-id --session-id "<session-id>" --output jsonDisconnects from Splunk and releases the clientrobomotion splunk splunk_search --client-id --search-query [--https://localhost:8089] [--earliest-time] [--latest-time] [--100] [--120] [--execution-mode] --session-id "<session-id>" --output jsonRuns an SPL search query in Splunk and returns resultsrobomotion splunk splunk_get_search_results --client-id --sid [--https://localhost:8089] [--100] [--0] --session-id "<session-id>" --output jsonRetrieves results from a completed Splunk search jobrobomotion splunk splunk_send_event --hec-url --event-data [--index] [--source] [--sourcetype] [--host] [--30] --output jsonSends an event to Splunk via HTTP Event Collector (HEC)robomotion splunk splunk_list_indexes --client-id [--https://localhost:8089] --session-id "<session-id>" --output jsonLists all available indexes in Splunkrobomotion splunk splunk_list_saved_searches --client-id [--https://localhost:8089] [--50] --session-id "<session-id>" --output jsonLists all saved searches (reports) in Splunkrobomotion splunk splunk_run_saved_search --client-id --saved-search-name [--https://localhost:8089] [--100] [--120] --session-id "<session-id>" --output jsonDispatches a saved search and returns resultsrobomotion splunk splunk_get_server_info --client-id [--https://localhost:8089] --session-id "<session-id>" --output jsonGets Splunk server information including version، OS، and health status
Environment
- ROBOMOTION_API_TOKEN (if vault credentials are needed)