<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: データの中身からタイムスタンプを生成する方法 in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51918#M9953</link>
    <description>&lt;P&gt;Forwarderで送られてくるデータはデータのプレビュー機能で表示できないので、一旦ファイルをIndexer上に置く必要があります。&lt;/P&gt;</description>
    <pubDate>Fri, 30 Aug 2013 03:10:00 GMT</pubDate>
    <dc:creator>cwl</dc:creator>
    <dc:date>2013-08-30T03:10:00Z</dc:date>
    <item>
      <title>データの中身からタイムスタンプを生成する方法</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51917#M9952</link>
      <description>&lt;P&gt;SplunkForwarderを使って特定のフォルダ上に生成されるテキストファイルをSplunkに転送しています。&lt;BR /&gt;
そのテキストファイルの中身が以下のようになっています。&lt;/P&gt;

&lt;P&gt;No. :   3990Time:   1960936063Type: sysenterSNo.:   a0 (NtQueryKey)Cid :    62c.640Name:    explorer.exeNote:  key_handle: \REGISTRY\USER\S-1-5-21-1993962763-1844823847-839522115-1003_CLASSES&lt;/P&gt;

&lt;P&gt;No. :   3991Time:   1960936195Type: sysexitRet :    0 (STATUS_SUCCESS)SNo.: a0 (NtQueryKey)Cid :    62c.640Name:    explorer.exeNote:  key_handle: \REGISTRY\USER\S-1-5-21-1993962763-1844823847-839522115-1003_CLASSES&lt;/P&gt;

&lt;P&gt;No. :   3992Time:   1960936237Type: sysenterSNo.:   77 (NtOpenKey)Cid : 62c.640Name:    explorer.exeNote:  root_directory: \REGISTRY\USER\S-1-5-21-1993962763-1844823847-839522115-1003_CLASSES  object_name: CLSID{21B22460-3AEA-1069-A2DC-08002B30309D}&lt;/P&gt;

&lt;P&gt;このデータは単一のテキストにまとめて書き込まれて生成されるため、時間がすべて同一になってしまいます。&lt;BR /&gt;
そうではなくデータの中の「Time:    1960936237」をタイムスタンプとして認識させて時系列順に表示される方法はありませんでしょうか？&lt;/P&gt;

&lt;P&gt;&lt;A href="http://answers.splunk.com/answers/83721/%E6%97%A5%E6%9C%AC%E8%AA%9E%E3%82%92%E5%90%AB%E3%82%80%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%81%AE%E8%A8%AD%E5%AE%9A%E6%96%B9%E6%B3%95" target="_blank"&gt;http://answers.splunk.com/answers/83721/%E6%97%A5%E6%9C%AC%E8%AA%9E%E3%82%92%E5%90%AB%E3%82%80%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%81%AE%E8%A8%AD%E5%AE%9A%E6%96%B9%E6%B3%95&lt;/A&gt;&lt;BR /&gt;
上記の質問が参考になりそうですが、Fowarderで送られたデータをデータのプレビューで表示を指定することは可能なのでしょうか？&lt;/P&gt;

&lt;P&gt;よろしくお願いします。&lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 14:41:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51917#M9952</guid>
      <dc:creator>Masahito</dc:creator>
      <dc:date>2020-09-28T14:41:13Z</dc:date>
    </item>
    <item>
      <title>Re: データの中身からタイムスタンプを生成する方法</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51918#M9953</link>
      <description>&lt;P&gt;Forwarderで送られてくるデータはデータのプレビュー機能で表示できないので、一旦ファイルをIndexer上に置く必要があります。&lt;/P&gt;</description>
      <pubDate>Fri, 30 Aug 2013 03:10:00 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51918#M9953</guid>
      <dc:creator>cwl</dc:creator>
      <dc:date>2013-08-30T03:10:00Z</dc:date>
    </item>
    <item>
      <title>Re: データの中身からタイムスタンプを生成する方法</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51919#M9954</link>
      <description>&lt;P&gt;エポックタイムがおかしいみたいで、正しければ自動認識でも行けそうですよ。&lt;BR /&gt;
1960936063-&amp;gt;2032年2月21日 09:27:43&lt;BR /&gt;
↑これだと「Failed to parse timestamp:」と怒られます。&lt;/P&gt;

&lt;P&gt;サンプルデータをコピペしてエポックタイムだけ修正したファイルをSplunkに食わせてみた結果です。&lt;BR /&gt;
デフォルト設定のままでタイムスタンプを認識してます。&lt;/P&gt;

&lt;P&gt;＜イメージ＞&lt;BR /&gt;
&lt;IMG src="http://splunk-base.splunk.com//storage/sample_8.png" alt="alt text" /&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 30 Aug 2013 04:48:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51919#M9954</guid>
      <dc:creator>HiroshiSatoh</dc:creator>
      <dc:date>2013-08-30T04:48:04Z</dc:date>
    </item>
    <item>
      <title>Re: データの中身からタイムスタンプを生成する方法</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51920#M9955</link>
      <description>&lt;P&gt;一旦、Indexer側にファイルを転送してデータのプレビューを行っています&lt;BR /&gt;
＞エポックタイムがおかしいみたいで、正しければ自動認識でも行けそうですよ。&lt;BR /&gt;
＞1960936063-&amp;gt;2032年2月21日 09:27:43&lt;BR /&gt;
タイムスタンプを自動検出 (デフォルト)でしょうか？これだと上手くいかないのですが…。詳細について詳しく説明してもらえませんか？&lt;/P&gt;</description>
      <pubDate>Fri, 30 Aug 2013 05:27:16 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51920#M9955</guid>
      <dc:creator>Masahito</dc:creator>
      <dc:date>2013-08-30T05:27:16Z</dc:date>
    </item>
    <item>
      <title>Re: データの中身からタイムスタンプを生成する方法</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51921#M9956</link>
      <description>&lt;P&gt;ありがとうございます。エポックタイムの先頭2文字を13にしたところ、認識しました。&lt;BR /&gt;
いろいろエポックタイムを修正して気が付いたのですがエポックタイムが大幅にずれていると認識してくれないようです。先頭2文字を11にし、2006年ごろにしたところ認識しませんでした。&lt;BR /&gt;
スクリプトで時間を修正して対応しようと思います。&lt;BR /&gt;
アドバイスありがとうございました。&lt;/P&gt;</description>
      <pubDate>Fri, 30 Aug 2013 06:16:42 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51921#M9956</guid>
      <dc:creator>Masahito</dc:creator>
      <dc:date>2013-08-30T06:16:42Z</dc:date>
    </item>
    <item>
      <title>Re: データの中身からタイムスタンプを生成する方法</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51922#M9957</link>
      <description>&lt;P&gt;インデックスを作る都合上制限（チェック？）があるんだと思います。そのうち調べます。&lt;/P&gt;</description>
      <pubDate>Fri, 30 Aug 2013 06:30:14 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51922#M9957</guid>
      <dc:creator>HiroshiSatoh</dc:creator>
      <dc:date>2013-08-30T06:30:14Z</dc:date>
    </item>
    <item>
      <title>Re: データの中身からタイムスタンプを生成する方法</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51923#M9958</link>
      <description>&lt;P&gt;Timestampの設定に関しては、ドキュメントでは説明されていないものが非常におおくあるので、以下の設定ファイルの仕様を見ていただいたほうがいいかもしれませんね。&lt;/P&gt;

&lt;P&gt;/opt/splunk/etc/system/README/props.conf.spec &lt;/P&gt;

&lt;P&gt;MAX_DAYS_AGO = &lt;INTEGER&gt;&lt;BR /&gt;
* Specifies the maximum number of days past, from the current date, that an extracted date&lt;BR /&gt;
  can be valid.&lt;BR /&gt;
* For example, if MAX_DAYS_AGO = 10, Splunk ignores dates that are older than 10 days ago.&lt;BR /&gt;
* Defaults to 2000 (days), maximum 10951.&lt;BR /&gt;
* IMPORTANT: If your data is older than 2000 days, increase this setting.&lt;/INTEGER&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 14:41:46 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/%E3%83%87%E3%83%BC%E3%82%BF%E3%81%AE%E4%B8%AD%E8%BA%AB%E3%81%8B%E3%82%89%E3%82%BF%E3%82%A4%E3%83%A0%E3%82%B9%E3%82%BF%E3%83%B3%E3%83%97%E3%82%92%E7%94%9F%E6%88%90%E3%81%99%E3%82%8B%E6%96%B9%E6%B3%95/m-p/51923#M9958</guid>
      <dc:creator>Splunk_Shinobi</dc:creator>
      <dc:date>2020-09-28T14:41:46Z</dc:date>
    </item>
  </channel>
</rss>

