Splunk技术问询:如何对if条件生成字段求和及统计失败b_key数
Splunk 查询调整方案
针对你的需求,修改后的查询如下:
| stats dc(test_events) as events by a_key,b_key | eval status = if(events=2,"Success","Failure") | chart count over b_key by status | addcoltotals labelfield=b_key label="总计" | eventstats count(eval(Failure>0)) as 失败的b_key数量
功能说明:
- 需求1:成功/失败总和统计:通过
addcoltotals命令生成“总计”行,自动汇总所有b_key对应的Success和Failure数量,直接得到全局总和。 - 需求2:失败的b_key数量统计:使用
eventstats count(eval(Failure>0))统计所有存在失败记录(Failure列数值>0)的b_key个数,结果会作为新字段失败的b_key数量显示在每一行中。
内容的提问来源于stack exchange,提问作者Arushi gupta
相关产品推荐
相关产品推荐

