[解決済み] Splunk でユニークな検索を行う方法
2022-02-07 07:40:25
質問内容
Splunk で一意の部分文字列に絞り込む検索をしようとしています。
今までの私のクエリの例は、次のようになります。
host=node-1 AND "userCache:"
というと、このようなものが返ってきます。
Time Event
06/04/2021-blah Cache miss: userCache: tjohnson
host=node-1
06/04/2021-blah Cache miss: userCache: sbaca
host=node-1
06/04/2021-blah Cache miss: userCache: tjohnson
host=node-1
しかし、私がやりたいことは、userCacheの後に来るものに基づいて、1つのユニークな値だけを返すことです。
上記の例では、tjohnsonとsbacaの2つの結果だけが返されることになります。 結果にはすでにtjohnsonが含まれているので、追加のtjohnsonは取り除かれます。
何か提案はありますか?
ありがとうございました。
解決方法は?
それは
dedup
コマンドを使用すると、検索結果から重複を取り除くことができます。 しかし、まず、ユーザー名をフィールドに抽出する必要があります。 そのためには
rex
.
index=foo ```Always specify an index``` host=node-1 AND "userCache:"
| rex "userCache:\s*(?<user>\w+)"
| dedup user
関連
-
[解決済み】Splunk : JSON配列を検索するSpath
-
[解決済み] Splunkです。複数のイベントから統計情報を取得し、1つの結合された出力を期待する
-
[解決済み] Splunk Alert - IP アドレスを時間範囲のみから除外する。
-
[解決済み] splunk のタイムチャートテーブルで、ある行の値に基づいて降順でソートすること
-
[解決済み] Splunk で複数のフィールドでイベントをグループ化する
-
[解決済み] Splunk でユニークな検索を行う方法
-
[解決済み] Splunk : ユニークフィールドを使用したレコードの重複排除
-
[解決済み] Splunk アクセス可能なインデックスとソースを一覧表示する
最新
-
nginxです。[emerg] 0.0.0.0:80 への bind() に失敗しました (98: アドレスは既に使用中です)
-
htmlページでギリシャ文字を使うには
-
ピュアhtml+cssでの要素読み込み効果
-
純粋なhtml + cssで五輪を実現するサンプルコード
-
ナビゲーションバー・ドロップダウンメニューのHTML+CSSサンプルコード
-
タイピング効果を実現するピュアhtml+css
-
htmlの選択ボックスのプレースホルダー作成に関する質問
-
html css3 伸縮しない 画像表示効果
-
トップナビゲーションバーメニュー作成用HTML+CSS
-
html+css 実装 サイバーパンク風ボタン
おすすめ
-
[解決済み】Splunk : JSON配列を検索するSpath
-
[解決済み] Splunkです。複数のイベントから統計情報を取得し、1つの結合された出力を期待する
-
[解決済み] Splunk Alert - IP アドレスを時間範囲のみから除外する。
-
[解決済み] splunk のタイムチャートテーブルで、ある行の値に基づいて降順でソートすること
-
[解決済み] Splunk で複数のフィールドでイベントをグループ化する
-
[解決済み] Splunk でユニークな検索を行う方法
-
[解決済み] Splunk : ユニークフィールドを使用したレコードの重複排除
-
[解決済み] Splunk アクセス可能なインデックスとソースを一覧表示する