以 CSV 格式查找Test2.csv
,其中 EVENT_ID 可以有多个 SiteID 字段,SiteID 可以有多个 EVENT_ID。只有 SiteID 是 splunk 索引中的一个字段。
YEAR, SiteID, earliest_date, latest_date, EVENT_ID
2019, AB111, 1560988800, 1562112000, ABSE00350
2019, AB111, 1562198400, 1563321600, ABSE00351
2019, AB111, 1548892800, 1550016000, ABSE00352
2019, AB112, 1548892800, 1550016000, ABSE00352
我使用查找来查询索引,计算每一行的 KPI。
索引中的理想查询输出(针对 SiteID 和 EVENT_ID 的唯一组合计算的 KPI)pm_busy_half_hour
:
SiteID, KPI, EVENT_ID
AB111, 68.4, ABSE00350
AB111, 74.3, ABSE00351
AB111, 22.1, ABSE00352
AB112, 34.5, ABSE00352
这是我的代码的顶部,我在其中执行 inputlookup,然后继续从索引中的数据计算 KPI。然而,它只给了我一个 SiteID 聚合的结果,而不是根据需要每行唯一。
index=pm_busy_half_hour
[| inputlookup Test2.csv
| rename earliest_date as earliest, latest_date as latest
| table SiteID earliest latest
]
.....
.....
.....
请指教