<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: starttime, endtimeを代入することは可能でしょうか？ in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/starttime-endtime%E3%82%92%E4%BB%A3%E5%85%A5%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B/m-p/74628#M18812</link>
    <description>&lt;P&gt;いくつかの方法がありますが、基本的なサブサーチを利用した場合は&lt;BR /&gt;
以下のようなサーチ例にて実現出来るかと思います。お試し下さい。&lt;/P&gt;

&lt;OL&gt;
&lt;LI&gt;Log:A 内の"UseStart"に相当するタイムスタンプを抽出&lt;/LI&gt;
&lt;LI&gt;Log:A 内の"UseEnd"に相当するタイムスタンプを抽出&lt;/LI&gt;
&lt;LI&gt;1.と2. を次のサーチで使う"earliest"及び"latest"として、次のサーチへ渡す&lt;/LI&gt;
&lt;LI&gt;1.~3.のサーチに続けて2番目のサーチとして Log:Bを対象とする&lt;/LI&gt;
&lt;/OL&gt;

&lt;P&gt;[search sourcetype="aaa" &lt;BR /&gt;
| rex field=_raw "UseStart=(?&lt;START&gt;\d+/\d+/\d+ \d+:\d+:\d+)" &lt;BR /&gt;
| eval earliest = strptime(start, "%Y/%m/%d %H:%M:%S") &lt;BR /&gt;
| rex field=_raw "UseEnd=(?&lt;END&gt;\d+/\d+/\d+ \d+:\d+:\d+)" &lt;BR /&gt;
| eval latest = strptime(end, "%Y/%m/%d %H:%M:%S") &lt;BR /&gt;
| fields earliest,latest &lt;BR /&gt;
| format "(" "(" " " ")" "OR" ")" ]&lt;BR /&gt;
sourcetype="bbb"&lt;/END&gt;&lt;/START&gt;&lt;/P&gt;

&lt;P&gt;[ ...] 内が1番目のサーチです。括弧の後、最後のsourcetype=....が2番目のサーチです。&lt;BR /&gt;
勿論、ここでLog:Bの条件を更にフィルタすることも可能です。&lt;/P&gt;</description>
    <pubDate>Mon, 28 Sep 2020 13:36:32 GMT</pubDate>
    <dc:creator>bananaman</dc:creator>
    <dc:date>2020-09-28T13:36:32Z</dc:date>
    <item>
      <title>starttime, endtimeを代入することは可能でしょうか？</title>
      <link>https://community.splunk.com/t5/Splunk-Search/starttime-endtime%E3%82%92%E4%BB%A3%E5%85%A5%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B/m-p/74627#M18811</link>
      <description>&lt;P&gt;2種類のシステムから出力されるログA,Bがあり、Aのログに含まれる時間の値を使って、Bのログを検索したいと考えています。&lt;BR /&gt;
Log：Aを検索し、Aに含まれるUseStartおよびUseEndの値をLog：Bの検索時にそれぞれstarttime,endtimeに代入して使用することは可能でしょうか？可能な場合具体的な指定方法をアドバイスいただけると助かります。&lt;/P&gt;

&lt;P&gt;Log:A（sourcetype=aaa）&lt;BR /&gt;
2013/03/06 15:52:25 ServerIP=192.168.1.1 ServerUser=Admin01 UseStart=2013/03/06 8:00:00 UseEnd=2013/03/08 17:00:00&lt;/P&gt;

&lt;P&gt;Log:B(sourcetype=bbb)&lt;BR /&gt;
2013/03/06 15:55:39 ServerUser=Admin01 Message="Accepted password" ServerIP=192.168.1.1&lt;BR /&gt;
2013/03/06 15:55:39 ServerUser=Admin01 Message="session closed" ServerIP=192.168.1.1&lt;BR /&gt;
2013/03/06 15:55:39 ServerUser=Admin01 Message="session opened" ServerIP=192.168.1.1&lt;/P&gt;</description>
      <pubDate>Tue, 26 Mar 2013 11:18:54 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/starttime-endtime%E3%82%92%E4%BB%A3%E5%85%A5%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B/m-p/74627#M18811</guid>
      <dc:creator>kaoriaraki</dc:creator>
      <dc:date>2013-03-26T11:18:54Z</dc:date>
    </item>
    <item>
      <title>Re: starttime, endtimeを代入することは可能でしょうか？</title>
      <link>https://community.splunk.com/t5/Splunk-Search/starttime-endtime%E3%82%92%E4%BB%A3%E5%85%A5%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B/m-p/74628#M18812</link>
      <description>&lt;P&gt;いくつかの方法がありますが、基本的なサブサーチを利用した場合は&lt;BR /&gt;
以下のようなサーチ例にて実現出来るかと思います。お試し下さい。&lt;/P&gt;

&lt;OL&gt;
&lt;LI&gt;Log:A 内の"UseStart"に相当するタイムスタンプを抽出&lt;/LI&gt;
&lt;LI&gt;Log:A 内の"UseEnd"に相当するタイムスタンプを抽出&lt;/LI&gt;
&lt;LI&gt;1.と2. を次のサーチで使う"earliest"及び"latest"として、次のサーチへ渡す&lt;/LI&gt;
&lt;LI&gt;1.~3.のサーチに続けて2番目のサーチとして Log:Bを対象とする&lt;/LI&gt;
&lt;/OL&gt;

&lt;P&gt;[search sourcetype="aaa" &lt;BR /&gt;
| rex field=_raw "UseStart=(?&lt;START&gt;\d+/\d+/\d+ \d+:\d+:\d+)" &lt;BR /&gt;
| eval earliest = strptime(start, "%Y/%m/%d %H:%M:%S") &lt;BR /&gt;
| rex field=_raw "UseEnd=(?&lt;END&gt;\d+/\d+/\d+ \d+:\d+:\d+)" &lt;BR /&gt;
| eval latest = strptime(end, "%Y/%m/%d %H:%M:%S") &lt;BR /&gt;
| fields earliest,latest &lt;BR /&gt;
| format "(" "(" " " ")" "OR" ")" ]&lt;BR /&gt;
sourcetype="bbb"&lt;/END&gt;&lt;/START&gt;&lt;/P&gt;

&lt;P&gt;[ ...] 内が1番目のサーチです。括弧の後、最後のsourcetype=....が2番目のサーチです。&lt;BR /&gt;
勿論、ここでLog:Bの条件を更にフィルタすることも可能です。&lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 13:36:32 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/starttime-endtime%E3%82%92%E4%BB%A3%E5%85%A5%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B/m-p/74628#M18812</guid>
      <dc:creator>bananaman</dc:creator>
      <dc:date>2020-09-28T13:36:32Z</dc:date>
    </item>
    <item>
      <title>Re: starttime, endtimeを代入することは可能でしょうか？</title>
      <link>https://community.splunk.com/t5/Splunk-Search/starttime-endtime%E3%82%92%E4%BB%A3%E5%85%A5%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B/m-p/74629#M18813</link>
      <description>&lt;P&gt;バックスラッシュが投稿時に消えてしまっているので、いかのようにdの前にバックスラッシュをいれれば大丈夫かと思います。&lt;/P&gt;

&lt;P&gt;... | rex field=_raw "UseStart=(?&lt;START&gt;\d+/\d+/\d+ \d+:\d+:\d+)" | ...&lt;/START&gt;&lt;/P&gt;

&lt;P&gt;そして、サーチの最後に、以下を付け加えれば、表になりますが、こちらは結果に合わせて調整いただければと思います。&lt;/P&gt;

&lt;P&gt;... | stats first(Message) last(Message) list(Message) by ServerUser ServerIP&lt;/P&gt;</description>
      <pubDate>Tue, 26 Mar 2013 23:31:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/starttime-endtime%E3%82%92%E4%BB%A3%E5%85%A5%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B/m-p/74629#M18813</guid>
      <dc:creator>melonman</dc:creator>
      <dc:date>2013-03-26T23:31:45Z</dc:date>
    </item>
    <item>
      <title>Re: starttime, endtimeを代入することは可能でしょうか？</title>
      <link>https://community.splunk.com/t5/Splunk-Search/starttime-endtime%E3%82%92%E4%BB%A3%E5%85%A5%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B/m-p/74630#M18814</link>
      <description>&lt;P&gt;意図した通りのサーチができました。ありがとうございます！&lt;/P&gt;</description>
      <pubDate>Wed, 03 Apr 2013 13:41:05 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/starttime-endtime%E3%82%92%E4%BB%A3%E5%85%A5%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%81%AF%E5%8F%AF%E8%83%BD%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B/m-p/74630#M18814</guid>
      <dc:creator>kaoriaraki</dc:creator>
      <dc:date>2013-04-03T13:41:05Z</dc:date>
    </item>
  </channel>
</rss>

