首页 > 解决方案 > 如果主机不活动超过 5 分钟,则 Splunk 搜索

问题描述

我在每个用户搜索的 splunk 数据中有两条特定消息。

例子:

index="document" (message="inactive" OR message="active") 

不确定如何根据每个用户的时间戳计算这两条消息之间的时间?

标签: splunksplunk-query

解决方案


也许这会有所帮助。

index="document" (message="inactive" OR message="active")
```Create a new field called "duration" that the difference between the last value of _time and the current value```
| streamstats window=2 range(_time) as duration by user
```Show only the active users with duration greater than 5 minutes (300 seconds)```
| where (message="inactive" AND duration>300)

推荐阅读