You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Splunk中tstats prestats=true结合timechart无图表显示问题求助

问题分析与解决方案

你的判断准确,prestats=true配合tstats时,若by子句未包含时间字段,会丢失时间维度,导致timechart无法生成时间序列图表。同时你的查询存在几处语法错误,以下是修正方案:

核心问题与修正点

  • 语法错误修正:
    • tstats的FROM与WHERE格式错误,需用AND连接条件,修正nodename的层级结构(应为All_Traffic.Traffic_By_Action.Blocked_Traffic)
    • append=true需作为tstats的参数,而非单独语句
  • 时间维度补充:
    必须在tstats的by子句中加入_time并指定span,让prestats=true保留时间数据,供timechart处理

修正后的完整查询

| tstats prestats=true count sum(All_Traffic.bytes_out) AS bytes_out
FROM datamodel=Network_Traffic.All_Traffic
WHERE nodename=All_Traffic.Traffic_By_Action.Blocked_Traffic
  AND NOT All_Traffic.src_ip IN (0.0.0.0)
  AND All_Traffic.dest_ip!="10.*"
  AND All_Traffic.bytes_out > 1000
earliest=-3h@h latest=-10min@min
BY _time span=1h All_Traffic.src_ip All_Traffic.dest_ip
| tstats prestats=true append=true count sum(All_Traffic.bytes_out) AS bytes_out
FROM datamodel=Network_Traffic.All_Traffic
WHERE nodename=All_Traffic.Traffic_By_Action.Blocked_Traffic
  AND NOT All_Traffic.src_ip IN (0.0.0.0)
  AND All_Traffic.dest_ip!="10.*"
  AND All_Traffic.bytes_out > 1000
earliest=-27h@h latest=-24h@h
BY _time span=1h All_Traffic.src_ip All_Traffic.dest_ip
| timechart span=1h sum(bytes_out)

关键说明

  • 在tstats的BY子句中加入_time span=1h,保留时间维度,确保timechart能生成时间序列
  • 直接在tstats中计算sum(All_Traffic.bytes_out),减少后续计算压力
  • 修正后的语法符合Splunktstats的规范,两个时间范围的数据会通过append=true合并,最终由timechart生成折线图

内容的提问来源于stack exchange,提问作者Our1

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 22:20:04