Splunk转Kusto仪表板 含stats聚合排序的查询如何转换
Splunk转Kusto查询转换方案
你需要转换的Splunk查询片段对应的Kusto语句如下:
| summarize failed = countif(result == "failed"), succeeded = countif(result == "success" or result == "progress"), time = max(_time) by jobid | sort by time desc
逻辑对应说明
- Splunk的
stats count(eval(判断条件)) as 字段名对应Kusto的countif(判断条件)聚合函数,二者都是统计满足指定条件的记录行数 - Splunk按
jobid分组取最大时间的逻辑max(_time) as time by jobid,和Kustosummarize语法中time = max(_time) by jobid的逻辑完全一致 - Splunk的
sort -time对应Kusto的sort by time desc,都是按时间字段倒序排列聚合结果
注意:你提供的原Splunk语句中
succeess为拼写错误,转换时已修正为正确拼写success,如果你的原始数据中结果字段值确实为拼写错误的succeess,请自行修改判断条件中的对应值。
内容的提问来源于stack exchange,提问作者Milo_Dev
相关产品推荐
相关产品推荐

