【发布时间】:2021-03-18 16:19:52
【问题描述】:
我在每个用户搜索的 splunk 数据中有两条特定消息。
- 有效
- 不活动 任何人都知道我如何在 splunk 中搜索处于非活动状态超过 5 分钟的用户。 我已经进行了搜索,它可以找到非活动和活动消息以及每个消息的时间戳。 我想要做的只是在这 2 条消息之间的时间超过每个用户 5 分钟时才返回结果。
例子:
index="document" (message="inactive" OR message="active")
不确定如何根据每个用户的时间戳计算这两条消息之间的时间?
【问题讨论】:
标签: splunk splunk-query