首页 > 解决方案 > 单个 splunk 事件多次包含相同的字段值对。如何获取单个事件?

问题描述

"Env=abc"是每个 Splunk 事件都包含多个编号的字段/值对。次。如何仅获取其中一个以显示在时间表中?

前任:

Env=abc Env=abc Env=abc Env=abc Env=abc Env=abc Env=abc Env=abc

我希望“abc”在我的图表中只显示一次。但是,我看到我的图表显示如下:

abc abc abc abc abc etc.

标签: splunk

解决方案


您应该使用该| timechart xxx by Env命令从事件中获取所需的计算,例如事件计数、不同的主机等。

您也可以使用| dedup Env为 Env 的每个不同值仅返回 1 个结果,然后执行 your |timechart,但这将是具有该值的任意事件,因此取决于您要执行的计算是否适合。

如果您只想显示随着时间的推移每个 Env 是否有任何事件,我会做| timechart dc(Env) by Env


推荐阅读