【发布时间】:2020-08-06 21:57:14
【问题描述】:
我有一个带有类似这样有效负载的日志:
"Stats":[ {
errors: 0
type: "Disc"
success: 878
},
{
errors: 21
type: "cronJob"
success: 25
},
{
errors: 0
type: "File"
success: 8787
},
{
errors: 15
type: "Unknown"
success: 0
}]
我需要摆脱“未知”类型的对象并得到剩余值的总和
我能够得到所有错误的总和,但对于类型为 Unknown 的事件,我不知道该怎么做。你能帮忙吗?
<search>|rename Stats{}.type= as type|eventstats sum(errors) as ErrorCount
这是我目前不排除未知类型的搜索。如何合并逻辑以排除未知计数
【问题讨论】:
标签: filter splunk splunk-query splunk-formula splunk-sum