我是 splunk 的新手。想要创建一个 splunk 警报以检查是否已从所有主机接收到日志,如果不需要设置警报触发器。
| tstats latest(_time) as latest where index=* earliest=-24h by host
| eval recent = if(latest > relative_time(now(),"-5m"),1,0), realLatest = strftime(latest,"%c")
| where recent=0
上面的 splunk 查询是否正确?