Splunk如何对多列0/1字段进行求和统计?
问题描述
我有一个Splunk查询结果,其中包含多列值为0或1的字段。示例输入数据如下:
| hasWidth | hasHeight | isEnabled |
|---|---|---|
| 1 | 1 | 1 |
| 0 | 0 | 1 |
| 1 | 0 | 1 |
希望通过Splunk查询对这些列分别求和,得到如下统计表格:
| hasWidthCount | hasHeightCount | isEnabledCount |
|---|---|---|
| 2 | 1 | 3 |
请问该如何实现这一需求?
解决方案
使用Splunk的stats命令,对每个目标字段调用sum()函数,并通过as关键字重命名字段即可实现需求。
假设你的基础查询为your_base_search_here,只需在其后追加以下命令:
| stats sum(hasWidth) as hasWidthCount sum(hasHeight) as hasHeightCount sum(isEnabled) as isEnabledCount
说明
由于目标字段的值仅为0或1,sum()函数的计算结果等价于该字段值为1的记录总数,正好匹配你需要的统计结果。
内容的提问来源于stack exchange,提问作者Brad Parks
相关产品推荐
相关产品推荐

