如何在Splunk中将仪表盘时间过滤器「最近24小时」值传递至另一仪表盘
Splunk跨仪表盘传递时间参数的实现方法
一、传递时间过滤器的预设时间范围(如「最近24小时」)
1. 源仪表盘配置跳转链接
在源仪表盘的面板或导航元素中添加跳转至目标仪表盘的链接,通过Splunk内置的form.time参数传递当前时间过滤器的范围值:
- 进入面板的「编辑」模式,找到「链接」设置,选择跳转类型为「仪表盘」
- 在「参数」区域添加以下键值对:
这会自动捕获当前时间过滤器的earliest=$form.time.earliest$ latest=$form.time.latest$earliest和latest值(比如「最近24小时」对应earliest=-24h、latest=now),并传递给目标仪表盘。
2. 目标仪表盘接收参数
确保目标仪表盘能正确读取传递的时间范围:
- 进入目标仪表盘的「编辑」模式,点击顶部的「时间范围」控件
- 选择「从URL接收时间范围」选项,保存设置后,目标仪表盘会自动应用传递过来的时间参数。
补充:固定传递「最近24小时」
如果不需要动态传递当前时间范围,而是固定跳转至「最近24小时」的视图,可直接在跳转参数中写死值:
earliest=-24h latest=now
二、跨仪表盘传递具体时间字段值
如果需要传递事件中的特定时间字段(如event_time),分两种场景实现:
场景1:将时间字段作为目标仪表盘的时间范围
- 源仪表盘配置:在面板的跳转参数中,引用当前行的时间字段值作为时间范围参数,例如:
这里的earliest=$row.event_time$ latest=now$row.event_time$表示捕获点击行的event_time字段值。 - 目标仪表盘配置:同样开启「从URL接收时间范围」,系统会将传递的
earliest值作为时间起点,自动应用到所有面板的查询中。
场景2:将时间字段作为目标仪表盘的查询条件
如果需要把时间字段值作为查询的过滤条件而非全局时间范围:
- 源仪表盘配置:在跳转参数中添加自定义参数,例如:
target_event_time=$row.event_time$ - 目标仪表盘配置:
- 进入「编辑」模式,点击「仪表盘设置」-「输入」,添加一个文本输入控件,名称设为
target_event_time,并勾选「从URL接收值」 - 在目标面板的查询中引用该参数,示例查询:
index=your_target_index event_time=$target_event_time$ - 进入「编辑」模式,点击「仪表盘设置」-「输入」,添加一个文本输入控件,名称设为
内容的提问来源于stack exchange,提问作者Ramesh Kommu
相关产品推荐
相关产品推荐

