<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: 特定の時間のstatus=successより一つ前のstatus=successをとる方法 in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/%E7%89%B9%E5%AE%9A%E3%81%AE%E6%99%82%E9%96%93%E3%81%AEstatus-success%E3%82%88%E3%82%8A%E4%B8%80%E3%81%A4%E5%89%8D%E3%81%AEstatus-success%E3%82%92%E3%81%A8%E3%82%8B%E6%96%B9%E6%B3%95/m-p/133011#M36328</link>
    <description>&lt;P&gt;streamstats はいかがでしょうか？&lt;/P&gt;

&lt;P&gt;類似のAnswers記事がありますが、このような前イベントとのフィールド値の比較でしょうか？&lt;/P&gt;

&lt;P&gt;&lt;A href="http://answers.splunk.com/answers/87382/comparing-fields-with-previous-events"&gt;comparing-fields-with-previous-events&lt;/A&gt;&lt;/P&gt;

&lt;P&gt;以下のようなイメージ？でしょうか。。。&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;sourcetype=xxxx status=success  | streamstats current=false window=1 last(_time) as previous_time | eval diffTime=_time-previous_time | table _time previous_time diffTime
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Wed, 16 Apr 2014 05:20:00 GMT</pubDate>
    <dc:creator>bananaman</dc:creator>
    <dc:date>2014-04-16T05:20:00Z</dc:date>
    <item>
      <title>特定の時間のstatus=successより一つ前のstatus=successをとる方法</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E7%89%B9%E5%AE%9A%E3%81%AE%E6%99%82%E9%96%93%E3%81%AEstatus-success%E3%82%88%E3%82%8A%E4%B8%80%E3%81%A4%E5%89%8D%E3%81%AEstatus-success%E3%82%92%E3%81%A8%E3%82%8B%E6%96%B9%E6%B3%95/m-p/133010#M36327</link>
      <description>&lt;P&gt;時間を指定して、その時間帯に出ているオペレーションに対するステータスが成功（status=success）に対し、その時間よりも前でstatus=successが出ているのを抽出しその間の時間を出したい時にどのようなサーチ文を組めばよろしいでしょうか。&lt;BR /&gt;
durationを出すためにはtransactionを利用しますが、単純にindex=* | transaction stratswith=(status="success") endswith=(status="success")とやるとNo Resultが返ってきてしまいます。&lt;BR /&gt;
この中にeval等で時間を指定していかなきゃいけないと思うのですが、その指定方法をご教示お願い致します。&lt;/P&gt;</description>
      <pubDate>Wed, 16 Apr 2014 03:52:58 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E7%89%B9%E5%AE%9A%E3%81%AE%E6%99%82%E9%96%93%E3%81%AEstatus-success%E3%82%88%E3%82%8A%E4%B8%80%E3%81%A4%E5%89%8D%E3%81%AEstatus-success%E3%82%92%E3%81%A8%E3%82%8B%E6%96%B9%E6%B3%95/m-p/133010#M36327</guid>
      <dc:creator>appleman</dc:creator>
      <dc:date>2014-04-16T03:52:58Z</dc:date>
    </item>
    <item>
      <title>Re: 特定の時間のstatus=successより一つ前のstatus=successをとる方法</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E7%89%B9%E5%AE%9A%E3%81%AE%E6%99%82%E9%96%93%E3%81%AEstatus-success%E3%82%88%E3%82%8A%E4%B8%80%E3%81%A4%E5%89%8D%E3%81%AEstatus-success%E3%82%92%E3%81%A8%E3%82%8B%E6%96%B9%E6%B3%95/m-p/133011#M36328</link>
      <description>&lt;P&gt;streamstats はいかがでしょうか？&lt;/P&gt;

&lt;P&gt;類似のAnswers記事がありますが、このような前イベントとのフィールド値の比較でしょうか？&lt;/P&gt;

&lt;P&gt;&lt;A href="http://answers.splunk.com/answers/87382/comparing-fields-with-previous-events"&gt;comparing-fields-with-previous-events&lt;/A&gt;&lt;/P&gt;

&lt;P&gt;以下のようなイメージ？でしょうか。。。&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;sourcetype=xxxx status=success  | streamstats current=false window=1 last(_time) as previous_time | eval diffTime=_time-previous_time | table _time previous_time diffTime
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Wed, 16 Apr 2014 05:20:00 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E7%89%B9%E5%AE%9A%E3%81%AE%E6%99%82%E9%96%93%E3%81%AEstatus-success%E3%82%88%E3%82%8A%E4%B8%80%E3%81%A4%E5%89%8D%E3%81%AEstatus-success%E3%82%92%E3%81%A8%E3%82%8B%E6%96%B9%E6%B3%95/m-p/133011#M36328</guid>
      <dc:creator>bananaman</dc:creator>
      <dc:date>2014-04-16T05:20:00Z</dc:date>
    </item>
    <item>
      <title>Re: 特定の時間のstatus=successより一つ前のstatus=successをとる方法</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E7%89%B9%E5%AE%9A%E3%81%AE%E6%99%82%E9%96%93%E3%81%AEstatus-success%E3%82%88%E3%82%8A%E4%B8%80%E3%81%A4%E5%89%8D%E3%81%AEstatus-success%E3%82%92%E3%81%A8%E3%82%8B%E6%96%B9%E6%B3%95/m-p/133012#M36329</link>
      <description>&lt;P&gt;ありがとうございます！&lt;/P&gt;</description>
      <pubDate>Thu, 17 Apr 2014 05:50:31 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E7%89%B9%E5%AE%9A%E3%81%AE%E6%99%82%E9%96%93%E3%81%AEstatus-success%E3%82%88%E3%82%8A%E4%B8%80%E3%81%A4%E5%89%8D%E3%81%AEstatus-success%E3%82%92%E3%81%A8%E3%82%8B%E6%96%B9%E6%B3%95/m-p/133012#M36329</guid>
      <dc:creator>appleman</dc:creator>
      <dc:date>2014-04-17T05:50:31Z</dc:date>
    </item>
  </channel>
</rss>

