我正在尝试使用 Splunk 创建一个搜索,这将允许我在非工作期间仅获得结果。我的意思是,Splunk 从日志中过滤掉从早上 8 点到早上 5 点发生的所有事件。
目前,我正在使用的查询是:earliest=-1mon
所以我得到了上个月的所有事件,但我只需要那些在工作时间之外发生的事件。
是否可以?
我正在尝试使用 Splunk 创建一个搜索,这将允许我在非工作期间仅获得结果。我的意思是,Splunk 从日志中过滤掉从早上 8 点到早上 5 点发生的所有事件。
目前,我正在使用的查询是:earliest=-1mon
所以我得到了上个月的所有事件,但我只需要那些在工作时间之外发生的事件。
是否可以?