首页 > 解决方案 > Splunk“stats”命令只考虑项目的一个子集

问题描述

当我做:

index="..." | search "needle:" 
| rex "expected field: *(?<field1>[A-Z]*) date: *(?<adate>[0-9][0-9]/[0-9][0-9]/[0-9]{4})"

它正确显示了 10K+ 日志,而当我尝试如下聚合时:

index="..." | search "needle:" 
| rex "expected field: *(?<field1>[A-Z]*) date: *(?<adate>[0-9][0-9]/[0-9][0-9]/[0-9]{4})" 
| stats count(adate) by field1

它只需要field1项目的一个实例(或几个实例),就像所有其他 field1 实例不计入统计信息一样。

知道我做错了什么吗?

标签: loggingsplunk

解决方案


推荐阅读