Splunk IT Service Intelligence (ITSI) is de premium-app van Splunk voor servicemonitoring: hij maakt van zoekopdrachten KPI's, rolt die op tot een health score per service en bundelt de meldingen in episodes. Deze gids legt uit hoe ITSI werkt, wat het kost om te draaien, en hoe hetzelfde model eruitziet op een lichter platform zoals LogPulse Service Intelligence.
Wat Splunk ITSI is
ITSI is een app bovenop Splunk Enterprise of Splunk Cloud, met een eigen premium-licentie naast het basisplatform. Waar gewone Splunk antwoord geeft op "wat staat er in mijn logs?", beantwoordt ITSI "is mijn dienst gezond, en zo niet, welk deel faalt?". Dat doet het met een paar bouwstenen.
- Services: een model van iets wat je beheert, zoals checkout, betalingen of een interne API, vaak opgebouwd uit service templates en gekoppeld aan entities (hosts, containers, apparaten).
- KPI's: per meetwaarde een geplande zoekopdracht, meestal op een gedeelde KPI base search, met een aggregatie zoals foutpercentage of p95-latency.
- Drempels: statisch, tijdgebonden (per uur van de week anders) of adaptief, waarbij ITSI het normale bereik uit de historie leert.
- Health score: een score van 0 tot 100 per service, een gewogen combinatie van de KPI's plus de gezondheid van services waarvan hij afhangt.
- Service Analyzer, glass tables en deep dives: de weergaven: een serviceboom, vrij te ontwerpen visuele dashboards en tijdlijnen voor onderzoek.
- Episodes: notable events, gegroepeerd via aggregatiebeleid en afgehandeld in Episode Review.
Een KPI, van zoekopdracht tot health
Alles in ITSI begint met een zoekopdracht. Een typische foutpercentage-KPI voor een webdienst leest de access logs, telt de mislukte requests en deelt door het totaal. ITSI draait die zoekopdracht volgens schema, vergelijkt de uitkomst met de drempels en voedt de ernst in de health score.
| Stap | Splunk ITSI (SPL) | LogPulse (LPQL) |
|---|---|---|
| Basiszoekopdracht | index=web sourcetype=access_combined | index=web sourcetype=access_combined |
| Aggregeren | | stats count(eval(status>=500)) as errors, count as total | | stats count(eval(status>=500)) as errors, count as total |
| KPI-waarde | | eval error_rate=round(errors*100/total, 2) | | eval error_rate=round(errors*100/total, 2) |
| Schema | KPI search frequency (bijv. elke 5 min) | KPI-schema (bijv. elke 5 min) |
| Drempel | Statisch, tijdgebonden of adaptief | Waarschuwings- en kritiek niveau plus een seizoensgebonden anomaliebaseline |
De query zelf verandert nauwelijks: LPQL gebruikt hetzelfde pipe-model als SPL, inclusief count(eval(...)). De verschillen zitten in wat eromheen gebeurt.
Wat het kost om ITSI te draaien
ITSI is krachtig, en ook een van de zwaardere dingen die je op Splunk kunt draaien. Drie kostenposten komen steeds terug:
- Licentie: ITSI is een premium-app bovenop Splunk Enterprise of Cloud, dus je betaalt voor beide. Splunk publiceert geen lijstprijzen; reken op een salesgesprek.
- Zoeklast: elke KPI is een geplande zoekopdracht. Honderden KPI's elke vijf minuten tellen op, en adaptieve drempels hebben historie nodig om op te trainen.
- Modelleerwerk: services, entities, templates, afhankelijkheden en aggregatiebeleid moeten ontworpen en bijgehouden worden. Teams hebben vaak een ITSI-specialist of partner nodig.
Voor een grote organisatie die al op Splunk draait is dat vaak de moeite waard. Voor een team dat vooral wil weten "is onze dienst gezond, en waarom niet?" is het veel platform.
ITSI en LogPulse Service Intelligence naast elkaar
LogPulse Service Intelligence volgt hetzelfde idee (services, KPI's, health, afhankelijkheden) op een lichter platform met een vaste prijs. Zo verhouden de begrippen zich, ook waar LogPulse geen tegenhanger heeft.
| Begrip | Splunk ITSI | LogPulse Service Intelligence |
|---|---|---|
| Service | Service, vaak uit een template, met entity-regels | Service op basis van entity-labels of logbron; leden worden automatisch bijgewerkt |
| KPI | Geplande KPI-zoekopdracht op een base search | LPQL-query met een waardeveld, volgens schema; met KPI-templates |
| Drempels | Statisch, tijdgebonden, adaptief | Waarschuwings- en kritiek niveau, met richting (boven of onder) |
| Normaal leren | Adaptieve drempels, anomaliedetectie | Baseline per KPI met dag- en weekpatroon; feedback stelt hem bij |
| Health | Gewogen health score 0–100 | De slechtste KPI bepaalt: Healthy, Warning, Critical of Unknown |
| Afhankelijkheden | Serviceboom; health plant zich voort | Afhankelijkheidsgraaf per service |
| Betrouwbaarheidsdoelen | Rond KPI’s en health | SLO’s met error budgets en burn-rate-alerts |
| Wijzigingscontext | Via correlatiezoekopdrachten en add-ons | Change events (deploys, config) op de KPI-grafieken |
| Visuele laag | Service Analyzer, glass tables, deep dives | Serviceoverzicht, dashboards, Entity 360 |
| Meldingen bundelen | Episodes via aggregatiebeleid | Incidenten, maar geen engine voor aggregatiebeleid |
| AI | Voorspellende analyse op de health score | AI Investigator en een MCP-server, zodat coding agents servicehealth lezen en KPI’s voorstellen |
| Prijs | Premium-app bovenop Splunk | In elk plan, ook Free, tegen een vaste maandprijs |
Wat LogPulse niet heeft
Geen glass tables, geen gewogen health score (de slechtste KPI beslist), geen engine voor aggregatiebeleid zoals Episode Review, en geen voorspellende health score. Draait je operatie daarop, dan past ITSI beter. Heb je vooral services, KPI's, anomalieën en SLO's nodig zonder Splunk eronder, dan dekt LogPulse dat.
KPI's uit ITSI overzetten
1. Begin bij de services die je wakker maken
Exporteer de services en KPI's die echt alerts geven. Veel ITSI-omgevingen dragen KPI's mee waar niemand naar kijkt; een migratie is een goed moment om die te schrappen.
2. Vertaal de KPI-zoekopdrachten
Omdat LPQL de pipe-syntaxis van SPL deelt, gaan de meeste KPI-zoekopdrachten met kleine aanpassingen mee. Macro's en Splunk-specifieke commando's moet je herschrijven; de gids LPQL vs SPL zet de verschillen op een rij.
3. Zet de drempels over en laat de baselines leren
Neem eerst de statische waarschuwings- en kritieke niveaus over. LogPulse bouwt zelf een seizoensgebonden baseline per KPI, dus adaptieve drempels hoef je niet met de hand in te stellen.
4. Draai ze een tijd naast elkaar
Stuur een paar weken dezelfde logs naar beide en vergelijk wat elk systeem signaleert, voordat je de alerting omzet.
Service Intelligence in LogPulse
Service Intelligence zit in elk LogPulse-plan, ook Free, op dezelfde engine als zoeken en securitymonitoring. Zie het overzicht van Service Intelligence, de documentatie en de platformvergelijking.