【发布时间】:2020-08-19 13:02:31
【问题描述】:
我正在运行一个日期范围的 splunk 查询。它工作正常。我想对不同的日期范围运行相同的查询。让我们说1天,7天和一个月。 运行一天的示例查询:
index="a" env="test" MachineIdentifier source="D:\\Inetpub\\Logs\\app*.log" earliest=-2d latest=-1d
| top limit=50 MachineIdentifier
| sort MachineIdentifier asc
目前,我正在通过修改“最早”和“最新”值并将其导出以进行合并来针对不同的日期范围运行此查询。
我想准备一个查询,在一个报告中提供 1 天、7 天等的数据。有可能吗?
编辑:
想通了这个查询,但我无法获得上述查询的百分比详细信息。如何在结果中显示百分比详细信息。
index="a" env="test" MachineIdentifier source="D:\\Inetpub\\Logs\\app*.log" earliest=-2d@d latest=-1d@d
|fields MachineIdentifier | eval marker="1DayData"
| append
[search index="a" env="test" MachineIdentifier source="D:\\Inetpub\\Logs\\app*.log" earliest=-3d@d latest=-1d@d
|fields MachineIdentifier | eval marker="2DaysData"]
| stats count(eval(marker="1DayData")) AS 1DayCount, count(eval(marker="2DaysData")) AS 2DaysCount by MachineIdentifier
【问题讨论】:
标签: splunk splunk-query