Splunk ITSI uitgelegd: services, KPI's en health scores

9 min leestijdBijgewerkt 1 oktober 2026

Splunk IT Service Intelligence (ITSI) is de premium-app van Splunk voor servicemonitoring: hij maakt van zoekopdrachten KPI's, rolt die op tot een health score per service en bundelt de meldingen in episodes. Deze gids legt uit hoe ITSI werkt, wat het kost om te draaien, en hoe hetzelfde model eruitziet op een lichter platform zoals LogPulse Service Intelligence.

Wat Splunk ITSI is

ITSI is een app bovenop Splunk Enterprise of Splunk Cloud, met een eigen premium-licentie naast het basisplatform. Waar gewone Splunk antwoord geeft op "wat staat er in mijn logs?", beantwoordt ITSI "is mijn dienst gezond, en zo niet, welk deel faalt?". Dat doet het met een paar bouwstenen.

  • Services: een model van iets wat je beheert, zoals checkout, betalingen of een interne API, vaak opgebouwd uit service templates en gekoppeld aan entities (hosts, containers, apparaten).
  • KPI's: per meetwaarde een geplande zoekopdracht, meestal op een gedeelde KPI base search, met een aggregatie zoals foutpercentage of p95-latency.
  • Drempels: statisch, tijdgebonden (per uur van de week anders) of adaptief, waarbij ITSI het normale bereik uit de historie leert.
  • Health score: een score van 0 tot 100 per service, een gewogen combinatie van de KPI's plus de gezondheid van services waarvan hij afhangt.
  • Service Analyzer, glass tables en deep dives: de weergaven: een serviceboom, vrij te ontwerpen visuele dashboards en tijdlijnen voor onderzoek.
  • Episodes: notable events, gegroepeerd via aggregatiebeleid en afgehandeld in Episode Review.

Een KPI, van zoekopdracht tot health

Alles in ITSI begint met een zoekopdracht. Een typische foutpercentage-KPI voor een webdienst leest de access logs, telt de mislukte requests en deelt door het totaal. ITSI draait die zoekopdracht volgens schema, vergelijkt de uitkomst met de drempels en voedt de ernst in de health score.

StapSplunk ITSI (SPL)LogPulse (LPQL)
Basiszoekopdrachtindex=web sourcetype=access_combinedindex=web sourcetype=access_combined
Aggregeren| stats count(eval(status>=500)) as errors, count as total| stats count(eval(status>=500)) as errors, count as total
KPI-waarde| eval error_rate=round(errors*100/total, 2)| eval error_rate=round(errors*100/total, 2)
SchemaKPI search frequency (bijv. elke 5 min)KPI-schema (bijv. elke 5 min)
DrempelStatisch, tijdgebonden of adaptiefWaarschuwings- en kritiek niveau plus een seizoensgebonden anomaliebaseline

De query zelf verandert nauwelijks: LPQL gebruikt hetzelfde pipe-model als SPL, inclusief count(eval(...)). De verschillen zitten in wat eromheen gebeurt.

Wat het kost om ITSI te draaien

ITSI is krachtig, en ook een van de zwaardere dingen die je op Splunk kunt draaien. Drie kostenposten komen steeds terug:

  • Licentie: ITSI is een premium-app bovenop Splunk Enterprise of Cloud, dus je betaalt voor beide. Splunk publiceert geen lijstprijzen; reken op een salesgesprek.
  • Zoeklast: elke KPI is een geplande zoekopdracht. Honderden KPI's elke vijf minuten tellen op, en adaptieve drempels hebben historie nodig om op te trainen.
  • Modelleerwerk: services, entities, templates, afhankelijkheden en aggregatiebeleid moeten ontworpen en bijgehouden worden. Teams hebben vaak een ITSI-specialist of partner nodig.

Voor een grote organisatie die al op Splunk draait is dat vaak de moeite waard. Voor een team dat vooral wil weten "is onze dienst gezond, en waarom niet?" is het veel platform.

ITSI en LogPulse Service Intelligence naast elkaar

LogPulse Service Intelligence volgt hetzelfde idee (services, KPI's, health, afhankelijkheden) op een lichter platform met een vaste prijs. Zo verhouden de begrippen zich, ook waar LogPulse geen tegenhanger heeft.

BegripSplunk ITSILogPulse Service Intelligence
ServiceService, vaak uit een template, met entity-regelsService op basis van entity-labels of logbron; leden worden automatisch bijgewerkt
KPIGeplande KPI-zoekopdracht op een base searchLPQL-query met een waardeveld, volgens schema; met KPI-templates
DrempelsStatisch, tijdgebonden, adaptiefWaarschuwings- en kritiek niveau, met richting (boven of onder)
Normaal lerenAdaptieve drempels, anomaliedetectieBaseline per KPI met dag- en weekpatroon; feedback stelt hem bij
HealthGewogen health score 0–100De slechtste KPI bepaalt: Healthy, Warning, Critical of Unknown
AfhankelijkhedenServiceboom; health plant zich voortAfhankelijkheidsgraaf per service
BetrouwbaarheidsdoelenRond KPI’s en healthSLO’s met error budgets en burn-rate-alerts
WijzigingscontextVia correlatiezoekopdrachten en add-onsChange events (deploys, config) op de KPI-grafieken
Visuele laagService Analyzer, glass tables, deep divesServiceoverzicht, dashboards, Entity 360
Meldingen bundelenEpisodes via aggregatiebeleidIncidenten, maar geen engine voor aggregatiebeleid
AIVoorspellende analyse op de health scoreAI Investigator en een MCP-server, zodat coding agents servicehealth lezen en KPI’s voorstellen
PrijsPremium-app bovenop SplunkIn elk plan, ook Free, tegen een vaste maandprijs

Wat LogPulse niet heeft

Geen glass tables, geen gewogen health score (de slechtste KPI beslist), geen engine voor aggregatiebeleid zoals Episode Review, en geen voorspellende health score. Draait je operatie daarop, dan past ITSI beter. Heb je vooral services, KPI's, anomalieën en SLO's nodig zonder Splunk eronder, dan dekt LogPulse dat.

KPI's uit ITSI overzetten

1. Begin bij de services die je wakker maken

Exporteer de services en KPI's die echt alerts geven. Veel ITSI-omgevingen dragen KPI's mee waar niemand naar kijkt; een migratie is een goed moment om die te schrappen.

2. Vertaal de KPI-zoekopdrachten

Omdat LPQL de pipe-syntaxis van SPL deelt, gaan de meeste KPI-zoekopdrachten met kleine aanpassingen mee. Macro's en Splunk-specifieke commando's moet je herschrijven; de gids LPQL vs SPL zet de verschillen op een rij.

3. Zet de drempels over en laat de baselines leren

Neem eerst de statische waarschuwings- en kritieke niveaus over. LogPulse bouwt zelf een seizoensgebonden baseline per KPI, dus adaptieve drempels hoef je niet met de hand in te stellen.

4. Draai ze een tijd naast elkaar

Stuur een paar weken dezelfde logs naar beide en vergelijk wat elk systeem signaleert, voordat je de alerting omzet.

Service Intelligence in LogPulse

Service Intelligence zit in elk LogPulse-plan, ook Free, op dezelfde engine als zoeken en securitymonitoring. Zie het overzicht van Service Intelligence, de documentatie en de platformvergelijking.

Veelgestelde vragen

Wat is Splunk ITSI?
Splunk IT Service Intelligence (ITSI) is een premium-app bovenop Splunk Enterprise of Splunk Cloud voor servicemonitoring. Hij modelleert services, maakt van geplande zoekopdrachten KPI’s, vergelijkt die met statische, tijdgebonden of adaptieve drempels, rolt ze op tot een health score van 0 tot 100 per service en bundelt meldingen in episodes.
Zit Splunk ITSI in Splunk Enterprise?
Nee. ITSI heeft een eigen premium-licentie bovenop Splunk Enterprise of Splunk Cloud. Splunk publiceert er geen lijstprijzen voor.
Wat is een KPI base search in ITSI?
Een KPI base search is een gedeelde geplande zoekopdracht waar meerdere KPI’s op bouwen. Hij leest de relevante events één keer, en elke KPI haalt er met een vast interval een waarde uit, zoals een foutpercentage of p95-latency.
Wat is een alternatief voor Splunk ITSI?
Alternatieven lopen van complete observability-suites tot lichtere tools voor servicemonitoring. LogPulse Service Intelligence biedt services, KPI’s in LPQL (een Splunk-achtige querytaal), seizoensgebonden anomaliebaselines per KPI, afhankelijkheidsgrafen en SLO’s met burn-rate-alerts, in elk plan inclusief Free. Het heeft geen glass tables, gewogen health score, engine voor aggregatiebeleid of voorspellende health score.
Kan ik mijn ITSI-KPI-zoekopdrachten hergebruiken?
Grotendeels. LPQL deelt de pipe-syntaxis van SPL, inclusief stats met count(eval(...)), dus de meeste KPI-zoekopdrachten gaan met kleine aanpassingen mee. Splunk-macro’s en commando’s zonder LPQL-tegenhanger moet je herschrijven.

Logging en monitoring, op één EU-gehoste engine

Centraliseer, bewaar en monitor je logs met AI-ondersteund zoeken en een risicogebaseerde SIEM, AVG-conform en gehost in de EU. Start gratis.

Start gratis