You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Splunk转Kusto仪表板 含stats聚合排序的查询如何转换

Splunk转Kusto查询转换方案

你需要转换的Splunk查询片段对应的Kusto语句如下:

| summarize
    failed = countif(result == "failed"),
    succeeded = countif(result == "success" or result == "progress"),
    time = max(_time)
    by jobid
| sort by time desc

逻辑对应说明

  • Splunk的stats count(eval(判断条件)) as 字段名 对应Kusto的countif(判断条件)聚合函数,二者都是统计满足指定条件的记录行数
  • Splunk按jobid分组取最大时间的逻辑max(_time) as time by jobid,和Kusto summarize 语法中time = max(_time) by jobid的逻辑完全一致
  • Splunk的sort -time 对应Kusto的sort by time desc,都是按时间字段倒序排列聚合结果

注意:你提供的原Splunk语句中succeess为拼写错误,转换时已修正为正确拼写success,如果你的原始数据中结果字段值确实为拼写错误的succeess,请自行修改判断条件中的对应值。

内容的提问来源于stack exchange,提问作者Milo_Dev

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 07:06:02