【问题标题】:How do i query splunk for latest and earliest time based on epoch time rather than human readable time?如何根据纪元时间而不是人类可读时间查询 splunk 的最新和最早时间?
【发布时间】:2017-02-07 10:27:51
【问题描述】:

我有一个名为“impact_time”的字段,其中包含人类可读的日期。现在我想查询 splunk 的影响时间范围。唯一的问题是我拥有的最早和最晚时间是纪元格式。如何根据我通过的纪元时间范围进行 splunk 查询?

【问题讨论】:

    标签: timestamp epoch splunk


    【解决方案1】:

    您需要的是一个名为 Impact_time 的字段范围内的数据, 尝试直接在搜索中使用它。

     index=...
     | search impact_time>[specific time to start] AND impact_time<[specific time to end] | ...
    

    假设,您需要某个字段中某些特定数据范围之间的事件,这恰好是时间。

    【讨论】:

      【解决方案2】:

      您需要将 Impact_time 从人类可读转换为纪元,例如

      ... | eval impact_time_epoch=strptime(impact_time, "%Y-%m-%d %H:%M:%S)
      

      然后你可以使用 where 命令来过滤你需要的范围

      例如

      ... | where impact_time_epoch >= EARLIEST impact_time_epoch <= LATEST
      

      【讨论】:

        猜你喜欢
        • 2017-10-10
        • 2012-08-16
        • 2013-01-13
        • 2021-01-23
        • 2011-12-11
        • 2020-09-29
        • 2017-04-06
        • 2021-03-30
        • 2019-12-03
        相关资源
        最近更新 更多