You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Splunk中提取耗时字段并生成Timechart可视化图表?

解决Splunk rex报错并生成timechart查询

报错原因

你使用的rex命令中,提取的字段名包含空格,导致正则编译失败。Splunk的正则捕获组名称不能直接带空格,必须调整字段命名格式。

正确的Splunk查询语句

场景1:日志中的TIMESTAMP已被Splunk自动识别为_time字段

index="xyz"
| rex "Total Time Taken: (?<Total_Time_Taken>\d+) ms"
| eval Total_Time_Taken = tonumber(Total_Time_Taken)
| timechart avg(Total_Time_Taken) as Average_Time span=1m

场景2:TIMESTAMP未被自动识别,需手动转换为_time

index="xyz"
| rex "TIMESTAMP=(?<TIMESTAMP>[^,]+)"
| rex "Total Time Taken: (?<Total_Time_Taken>\d+) ms"
| eval _time = strptime(TIMESTAMP, "%Y-%m-%d %H:%M:%S")
| eval Total_Time_Taken = tonumber(Total_Time_Taken)
| timechart avg(Total_Time_Taken) as Average_Time span=1m

关键说明

  • 用Total_Time_Taken替代带空格的字段名,避免正则语法错误
  • \d+精准匹配耗时数字(比\S更准确,排除非数字字符)
  • tonumber将提取的字符串转换为数值类型,确保timechart能正确统计
  • span=1m可根据需求调整时间跨度(如5m、1h),统计函数也可替换为max、min、sum等

内容的提问来源于stack exchange,提问作者enthusiast

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 19:59:50