<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: カウント結果の増加率を求めたい,カウントの増加率を出したい in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489173#M136653</link>
    <description>&lt;P&gt;こんにちわ&lt;BR /&gt;
@melonman　さんので十分だと思いましたので、少し変わった方面から。&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| makeresults count=2
| streamstats count
| eval _time = if (count==2,relative_time(_time,"-3mon@mon"), relative_time(_time,"@mon"))
| makecontinuous 
| eval eventA=random() % 50 + 5 ,eventB=random() % 50 + 5, eventC=random() % 50 + 5
| fillnull count
| where count!=1
| table _time event*
`comment("this is sample data")`
| eval _time=strftime(_time,"%Y/%m")
| transpose header_field=_time
| eval sengetuhi = round('2019/09' / '2019/10' * 100, 1) . "%"
| eval sensengetuhi = round('2019/08' / '2019/10' * 100, 1) . "%"
| rename sengetuhi as "先月比"
| rename sensengetuhi as "先々月比"
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;この検索例は、どなたのところでも一応動くものということで。&lt;BR /&gt;
コメントまでが &lt;CODE&gt;timechart&lt;/CODE&gt;の結果だと思ってください。&lt;/P&gt;

&lt;P&gt;コメントの後の &lt;CODE&gt;eval&lt;/CODE&gt; は &lt;CODE&gt;transpose&lt;/CODE&gt; で縦横変換した際 &lt;EM&gt;_time&lt;/EM&gt; がそもそもepochなので文字に変換しています。&lt;/P&gt;

&lt;P&gt;先々月との計算をするとなるのだと、こちらの形がやりやすいのではないでしょうか？&lt;/P&gt;

&lt;P&gt;&lt;CODE&gt;round&lt;/CODE&gt;で小数点一桁までにしているところは必要に応じて変更してください。&lt;BR /&gt;
わざわざ &lt;CODE&gt;rename&lt;/CODE&gt; を使っているのは日本語フィールド名は正確には対応していないからです。&lt;/P&gt;

&lt;P&gt;個人的にはフィールド名が日本語だと計算する時に""が必要だったり、必要なかったりするので、&lt;BR /&gt;
最後に日本語に変更するようにしています。&lt;/P&gt;</description>
    <pubDate>Sat, 23 Nov 2019 07:10:57 GMT</pubDate>
    <dc:creator>to4kawa</dc:creator>
    <dc:date>2019-11-23T07:10:57Z</dc:date>
    <item>
      <title>カウント結果の増加率を求めたい,カウントの増加率を出したい</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489169#M136649</link>
      <description>&lt;P&gt;お世話になります。&lt;/P&gt;

&lt;P&gt;勉強し始めたばかりなので、サーチ文の書き方についてご教示ください。&lt;/P&gt;

&lt;P&gt;やりたいことは下記の通りです。&lt;/P&gt;

&lt;P&gt;・月次でログの件数をカウントする。&lt;BR /&gt;
・前月、前々月でカウント数の比較を行う。&lt;BR /&gt;
・比較結果から増加率を算出する。&lt;/P&gt;

&lt;P&gt;宜しくお願い致します。,お世話になります。&lt;BR /&gt;
学び始めたばかりなので、サーチ文の書き方についてご教示ください。&lt;/P&gt;

&lt;P&gt;月次でデータのカウントを取得し、前月分と前々月分で比較をし、&lt;BR /&gt;
増加率を出したいと思っています。&lt;/P&gt;

&lt;P&gt;出力イメージは下記の通りです。&lt;/P&gt;

&lt;P&gt;date,Event_A,Event_B,Event_C&lt;BR /&gt;
2019/09,100,200,50&lt;BR /&gt;
2019/10,200,100,100&lt;BR /&gt;
-----------  200%,50%,200%&lt;/P&gt;

&lt;P&gt;宜しくお願い致します。&lt;/P&gt;</description>
      <pubDate>Wed, 30 Sep 2020 03:03:51 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489169#M136649</guid>
      <dc:creator>clio706</dc:creator>
      <dc:date>2020-09-30T03:03:51Z</dc:date>
    </item>
    <item>
      <title>Re: カウント結果の増加率を求めたい,カウントの増加率を出したい</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489170#M136650</link>
      <description>&lt;P&gt;ファイルの数またはイベントの数をカウントしますか？&lt;/P&gt;</description>
      <pubDate>Fri, 22 Nov 2019 17:56:31 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489170#M136650</guid>
      <dc:creator>darrenfuller</dc:creator>
      <dc:date>2019-11-22T17:56:31Z</dc:date>
    </item>
    <item>
      <title>Re: カウント結果の増加率を求めたい,カウントの増加率を出したい</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489171#M136651</link>
      <description>&lt;P&gt;ありがとうございます。&lt;BR /&gt;
イベントの数をカウント致します。&lt;/P&gt;</description>
      <pubDate>Sat, 23 Nov 2019 02:37:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489171#M136651</guid>
      <dc:creator>clio706</dc:creator>
      <dc:date>2019-11-23T02:37:04Z</dc:date>
    </item>
    <item>
      <title>Re: カウント結果の増加率を求めたい,カウントの増加率を出したい</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489172#M136652</link>
      <description>&lt;P&gt;さくっと表示させて終了するのであれば以下で行けるかと思います。&lt;/P&gt;

&lt;P&gt;&lt;IMG src="https://raw.githubusercontent.com/hyugma/splunk-answers/master/784984/answers784984.png" alt="alt text" /&gt;&lt;/P&gt;

&lt;P&gt;以下のサーチを実行して、表示をSingle Value, トレリス表示で、フォーマットから割合を指定で出てくると思います。&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index="answers784984" earliest=-2mon@mon latest=@mon
| timechart span=month count by event
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;もう一つの例も記載しておきます。&lt;/P&gt;

&lt;H1&gt;他の方のコメントも期待しつつ..&lt;/H1&gt;

&lt;PRE&gt;&lt;CODE&gt;$ ./splunk800/bin/splunk search '
index="answers784984" sourcetype="answers784984" earliest=-2mon@mon latest=@mon
| bin _time span=month
| stats count by _time event
| streamstats current=false last(count) as prev by event
| where _time == relative_time(now(), "-1mon@mon" )
| eval m2=strftime(relative_time(now(),"-2mon@mon"),"%Y/%m"), m1=strftime(relative_time(now(),"-1mon@mon"),"%Y/%m")
| eval rate_({m1})/({m2})=round((count/prev)*100)."%", count_{m1} = count, count_{m2} = prev
| table event, count_*, rate_*
'
INFO: Your timerange was substituted based on your search string

 event  count_2019/09 count_2019/10 rate_(2019/10)/(2019/09)
------- ------------- ------------- ------------------------
event_A            72            89 124%
event_B            79            76 96%
event_C            92            74 80%
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;さっくりですが、以下がやっていることです。&lt;/P&gt;

&lt;UL&gt;
&lt;LI&gt;1行目のイベントをフィルタする部分はご自分のものに置き換えていただくとして、earliest=-2mon@mon latest=@mon の部分で、２ヶ月前の１日０時以降〜今月の１日０時未満を時間範囲としてイベントを絞り込む。&lt;/LI&gt;
&lt;LI&gt;_time (イベントの時刻情報）を月単位にする。（この時点で、もしイベントがあれば_timeは、２ヶ月前と１ヶ月前のみになるはず）&lt;/LI&gt;
&lt;LI&gt;月とイベントの組み合わせでカウント集計&lt;/LI&gt;
&lt;LI&gt;２ヶ月前のカウント情報を１ヶ月前のカウントの隣に並べる。（上の集計の時点でテーブルが&amp;#8;_timeの昇降で並ぶはず）&lt;/LI&gt;
&lt;LI&gt;計算に不要なデータをフィルタアウト&lt;/LI&gt;
&lt;LI&gt;２ヶ月前と１ヶ月前のYYYY/MMを取得（あとでフィールド名としてつかうため）&lt;/LI&gt;
&lt;LI&gt;２ヶ月前のカウントと１ヶ月前のカウントを比較して対前月比を計算、それぞれの月のカウントのフィールド名をcount_YYYY/MMに変更&lt;/LI&gt;
&lt;LI&gt;出力に必要なフィールドのみに絞って出力&lt;/LI&gt;
&lt;/UL&gt;

&lt;P&gt;指定されているテーブルの出力形式の行と列がひっくりかえってますが、まずはサンプルということで。&lt;/P&gt;

&lt;P&gt;ちなみに、データは以下のようなダミーデータを数カ月分いれて確認しました。&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;2019-11-22 00:10:16 76.202.195.51 event=event_B
2019-11-22 01:10:16 86.156.106.164 event=event_A
2019-11-22 09:10:16 109.55.61.156 event=event_B
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;いかがでしょか。&lt;/P&gt;</description>
      <pubDate>Wed, 30 Sep 2020 03:03:53 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489172#M136652</guid>
      <dc:creator>melonman</dc:creator>
      <dc:date>2020-09-30T03:03:53Z</dc:date>
    </item>
    <item>
      <title>Re: カウント結果の増加率を求めたい,カウントの増加率を出したい</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489173#M136653</link>
      <description>&lt;P&gt;こんにちわ&lt;BR /&gt;
@melonman　さんので十分だと思いましたので、少し変わった方面から。&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| makeresults count=2
| streamstats count
| eval _time = if (count==2,relative_time(_time,"-3mon@mon"), relative_time(_time,"@mon"))
| makecontinuous 
| eval eventA=random() % 50 + 5 ,eventB=random() % 50 + 5, eventC=random() % 50 + 5
| fillnull count
| where count!=1
| table _time event*
`comment("this is sample data")`
| eval _time=strftime(_time,"%Y/%m")
| transpose header_field=_time
| eval sengetuhi = round('2019/09' / '2019/10' * 100, 1) . "%"
| eval sensengetuhi = round('2019/08' / '2019/10' * 100, 1) . "%"
| rename sengetuhi as "先月比"
| rename sensengetuhi as "先々月比"
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;この検索例は、どなたのところでも一応動くものということで。&lt;BR /&gt;
コメントまでが &lt;CODE&gt;timechart&lt;/CODE&gt;の結果だと思ってください。&lt;/P&gt;

&lt;P&gt;コメントの後の &lt;CODE&gt;eval&lt;/CODE&gt; は &lt;CODE&gt;transpose&lt;/CODE&gt; で縦横変換した際 &lt;EM&gt;_time&lt;/EM&gt; がそもそもepochなので文字に変換しています。&lt;/P&gt;

&lt;P&gt;先々月との計算をするとなるのだと、こちらの形がやりやすいのではないでしょうか？&lt;/P&gt;

&lt;P&gt;&lt;CODE&gt;round&lt;/CODE&gt;で小数点一桁までにしているところは必要に応じて変更してください。&lt;BR /&gt;
わざわざ &lt;CODE&gt;rename&lt;/CODE&gt; を使っているのは日本語フィールド名は正確には対応していないからです。&lt;/P&gt;

&lt;P&gt;個人的にはフィールド名が日本語だと計算する時に""が必要だったり、必要なかったりするので、&lt;BR /&gt;
最後に日本語に変更するようにしています。&lt;/P&gt;</description>
      <pubDate>Sat, 23 Nov 2019 07:10:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489173#M136653</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2019-11-23T07:10:57Z</dc:date>
    </item>
    <item>
      <title>Re: カウント結果の増加率を求めたい,カウントの増加率を出したい</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489174#M136654</link>
      <description>&lt;P&gt;ありがとうございます。&lt;BR /&gt;
想定通りの結果を抽出することが出来ました。&lt;BR /&gt;
詳細の説明まであり、非常に勉強になりました。&lt;/P&gt;</description>
      <pubDate>Sun, 24 Nov 2019 23:54:48 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489174#M136654</guid>
      <dc:creator>clio706</dc:creator>
      <dc:date>2019-11-24T23:54:48Z</dc:date>
    </item>
    <item>
      <title>Re: カウント結果の増加率を求めたい,カウントの増加率を出したい</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489175#M136655</link>
      <description>&lt;P&gt;ありがとうございます。&lt;BR /&gt;
いろいろやり方があることが分かり、大変勉強になりました。&lt;/P&gt;</description>
      <pubDate>Mon, 25 Nov 2019 00:06:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489175#M136655</guid>
      <dc:creator>clio706</dc:creator>
      <dc:date>2019-11-25T00:06:57Z</dc:date>
    </item>
    <item>
      <title>Re: カウント結果の増加率を求めたい,カウントの増加率を出したい</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489176#M136656</link>
      <description>&lt;P&gt;回答へAcceptいただけると助かります！&lt;/P&gt;</description>
      <pubDate>Mon, 25 Nov 2019 21:20:42 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E7%B5%90%E6%9E%9C%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E6%B1%82%E3%82%81%E3%81%9F%E3%81%84-%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%AE%E5%A2%97%E5%8A%A0%E7%8E%87%E3%82%92%E5%87%BA%E3%81%97%E3%81%9F%E3%81%84/m-p/489176#M136656</guid>
      <dc:creator>melonman</dc:creator>
      <dc:date>2019-11-25T21:20:42Z</dc:date>
    </item>
  </channel>
</rss>

