我的日志文件在同一个实例中记录了一堆消息,所以简单地搜索一个消息 id 后跟一个计数是行不通的(当我想每个事件计数多达 50 个时,我只会计算每个事件 1 个)。我想首先将搜索范围缩小到显示正在发送消息的事件(“入队”),然后计算字符串“mid”的所有实例。
有任何想法吗?我对 splunk 很不满意。如何让“mid”的所有实例成为可数字段?
index=* service=myservice "enqueued" "mid" | stats count mid
我的日志文件在同一个实例中记录了一堆消息,所以简单地搜索一个消息 id 后跟一个计数是行不通的(当我想每个事件计数多达 50 个时,我只会计算每个事件 1 个)。我想首先将搜索范围缩小到显示正在发送消息的事件(“入队”),然后计算字符串“mid”的所有实例。
有任何想法吗?我对 splunk 很不满意。如何让“mid”的所有实例成为可数字段?
index=* service=myservice "enqueued" "mid" | stats count mid