Splunk查询如何仅用一次timechart span=2h得到相同结果
修改后的Splunk查询语句
index=my-index sourcetype=my-type | timechart span=2h perc95(time) as mm95 | eval TEST_1=200, TEST_2=400
逻辑说明
原查询两次使用timechart span=2h可以合并的核心原因:
- 第一次
timechart span=2h输出的每一行本身对应唯一的2小时时间窗口,第二次用相同跨度的timechart做聚合时,每个窗口分组仅存在1行数据,所有聚合操作等价于直接取原值/固定值avg(m95):单值的平均值等于m95本身,所以直接在第一次timechart中将95百分位结果命名为mm95即可avg(test1):固定值200的平均值仍为200;min(test2):固定值400的最小值仍为400,直接用eval赋值即可得到完全一致的结果
- 最终输出的字段、字段顺序、统计结果和原查询完全匹配
内容的提问来源于stack exchange,提问作者Jen
相关产品推荐
相关产品推荐

