首页 > 解决方案 > 如何在 Splunk 中为不同的日子设置不同的目标值?

问题描述

如何在不同的目标值中更改目标列,如下图所示。如何为不同的日子设置不同的值?

导致 Splunk 发生变化

索引=************* | bin _time span=1d | 统计数据按_time | 评估目标 = 1000

标签: splunk

解决方案


正如 Rich 所说,使用查找将是最好的方法。

或者,如果列表不会太长,您可以使用 case 语句。

index=************* | bin _time span=1d | stats count by _time | eval target = case(
_time="2019-09-23",500,
_time="2019-09-24",2000,
_time="2019-09-25",1300,
_time="2019-09-26",400,
_time="2019-09-27",1500,
_time="2019-09-29",300 )

推荐阅读