[解決済み] splunk のタイムチャートテーブルで、ある行の値に基づいて降順でソートすること
2022-02-14 10:20:18
質問
これは私のスプランクのクエリです
index=xxxxx "searchTerm")|rex "someterm(?<errortype>)" | timechart count by
errortype span ="1w" | addcoltotals labelfield=total | fillnullvalue=TOTAL|fileds - abc,def,total
下の表のように、TOTALという別のカラムに1週間分のエラーの総数を追加しています。B...はアルファベット順のエラー名で、値はその日に発生したエラーの種類ごとの総数です。
_time A.... A.... C.... D.... E....
2021-08-25 11 22 05 23 89
2021-08-26 15 45 45 13 39
2021-08-27 34 05 55 33 85
2021-08-28 56 08 65 53 09
2021-08-29 01 06 95 36 01
TOTAL 117 86 265 158 223
これらをTOTAL行の値で降順に並べたいのですが、以下のようにします。
265 223 158 117 86
しかし、私はいつも次のようにerrortypeのアルファベット順に表示されます。
A... A... B...
このクエリを改良して、ソートされた結果を得るにはどうしたらよいでしょうか?
どのように解決するのですか?
そのためには、TOTALフィールドが行ではなく列になるように結果を転置してください。 そして、TOTALでソートして、結果を元に戻します。 以下は、実行例です。
index=_internal
| timechart span="5m" count by component
| addcoltotals labelfield=_time label="TOTAL"
| transpose header_field="_time" 0
| sort - TOTAL
| transpose header_field="column" 0
| rename column as _time
関連
-
[解決済み】Splunk : JSON配列を検索するSpath
-
[解決済み] Splunkです。複数のイベントから統計情報を取得し、1つの結合された出力を期待する
-
[解決済み] Splunk Alert - IP アドレスを時間範囲のみから除外する。
-
[解決済み] splunk のタイムチャートテーブルで、ある行の値に基づいて降順でソートすること
-
[解決済み] Splunk で複数のフィールドでイベントをグループ化する
-
[解決済み] Splunk でユニークな検索を行う方法
-
[解決済み] Splunk : ユニークフィールドを使用したレコードの重複排除
-
[解決済み] Splunk アクセス可能なインデックスとソースを一覧表示する
最新
-
nginxです。[emerg] 0.0.0.0:80 への bind() に失敗しました (98: アドレスは既に使用中です)
-
htmlページでギリシャ文字を使うには
-
ピュアhtml+cssでの要素読み込み効果
-
純粋なhtml + cssで五輪を実現するサンプルコード
-
ナビゲーションバー・ドロップダウンメニューのHTML+CSSサンプルコード
-
タイピング効果を実現するピュアhtml+css
-
htmlの選択ボックスのプレースホルダー作成に関する質問
-
html css3 伸縮しない 画像表示効果
-
トップナビゲーションバーメニュー作成用HTML+CSS
-
html+css 実装 サイバーパンク風ボタン
おすすめ
-
[解決済み】Splunk : JSON配列を検索するSpath
-
[解決済み] Splunkです。複数のイベントから統計情報を取得し、1つの結合された出力を期待する
-
[解決済み] Splunk Alert - IP アドレスを時間範囲のみから除外する。
-
[解決済み] splunk のタイムチャートテーブルで、ある行の値に基づいて降順でソートすること
-
[解決済み] Splunk で複数のフィールドでイベントをグループ化する
-
[解決済み] Splunk でユニークな検索を行う方法
-
[解決済み] Splunk : ユニークフィールドを使用したレコードの重複排除
-
[解決済み] Splunk アクセス可能なインデックスとソースを一覧表示する