Splunk查询如何统计去重后每个website对应的行数?
你可以在现有Splunk查询的末尾追加stats命令,按website字段分组统计行数即可,完整查询如下:
myusername response_status="401" | table website website_url user_name transaction_name user | dedup website transaction_name | stats count by website
如果需要同时保留去重后的所有原始明细数据,同时新增一列展示每个website对应的总行数,可以把stats替换为eventstats,示例如下:
myusername response_status="401" | table website website_url user_name transaction_name user | dedup website transaction_name | eventstats count as website_row_count by website
补充说明:
count为Splunk内置计数函数,用于统计每个分组内的总数据行数by website指定按website字段的取值进行分组统计as website_row_count可以自定义统计结果的列名,你可以根据需求修改为自己想要的字段名
内容的提问来源于stack exchange,提问作者Raja G
相关产品推荐
相关产品推荐

