我发现我可以创建一个 Splunk 查询来显示某种事件类型的结果出现在结果中的次数。
severity=error | stats count by eventtype
这将创建一个像这样的表:
eventtype | count
------------------------
myEventType1 | 5
myEventType2 | 12
myEventType3 | 30
到目前为止,一切都很好。但是,我想找到结果为零的事件类型。不幸的是,计数为 0 的那些不会出现在上面的查询中,所以我不能只过滤。
如何为未使用的事件类型创建 Splunk 查询?