1

我需要 Splunk 查询来获取源类型的最大索引时间戳或最新索引时间戳。

请帮忙,因为我被困在这里很长时间了。

非常感谢您的帮助。

谢谢

4

1 回答 1

2

这应该这样做。

| tstats latest(_time) where index=* by sourcetype
于 2018-12-19T02:39:47.013 回答