我有两个疑问...
(1)提交日志查询:
index=xxx_prod host="foo.org" 5032 submit | rex "id=PO:(?<PO>\d*)" | dedup PO | table PO _time
(2)保存日志查询:
index=xxx_prod host="bar.org" | rex "savePO.*POId=(?<PO>\d*).*\"responseCode\":200" | dedup PO | table PO _time
我想比较两者PO
和timestamp
(来自 _time 字段)来自不同服务的结果,一个是提交事件,另一个是保存事件。我想将其显示为下表
PO | submit_date | save_date | elapse_time_min | isSave
1000001 | 2020-01-18 02:09:49.022 | 2020-01-18 02:51:51q289 | 41 | true
1000002 | 2020-01-18 03:18:25.780 | 2020-01-18 03:59:08.695 | 49 | true
1000003 | 2020-01-18 03:18:25.780 | | | false