如何按主机名统计SeqNum<number>的唯一值数量?
解决方法
要按主机统计SeqNum的唯一值数量,你需要用Splunk的dc()(distinct count,去重计数)函数替换原查询里的count——count仅统计每个主机下包含SeqNum的事件总数,而dc()才会计算字段的唯一值个数。同时注意原查询里的<*>是错误的匹配语法,应该用=*来筛选非空的SeqNum字段。
正确的查询语句:
| search SeqNum=* | stats dc(SeqNum) as unique_seqnum_count by host
- 语句说明:
| search SeqNum=*:过滤出所有带有非空SeqNum字段的事件stats dc(SeqNum) as unique_seqnum_count by host:按主机分组,计算每组内SeqNum的唯一值数量,并将结果字段命名为unique_seqnum_count,便于阅读结果
内容的提问来源于stack exchange,提问作者Sandeep Parcha
相关产品推荐
相关产品推荐

