Getting Data In

誤ったタイムスタンプが表示される Incorrect timestamp is displayed

cwl
Contributor

props.confでTIME_PREFIX、MAX_TIMESTAMP_LOOKAHEADやTIME_FORMATなどを正しく定義したにも関わらず、検索結果に表示されるタイムスタンプ情報(_timeの情報)が実際のタイムスタンプと異なっています。
例えば、「2018 Jan 11 16:36:16」が「1970 Jan 1 12:05:43」として表示されます。
問題となり得る箇所はどこにあるかを教えて頂けますか?

English translation:

The timestamp information (_time information) displayed in the search result is different from the actual timestamp, even though TIME_PREFIX, MAX_TIMESTAMP_LOOKAHEAD, TIME_FORMAT, etc. were properly defined in props.conf.
For example, "2018 Jan 11 16:36:16" will be displayed as "1970 Jan 1 12: 05: 43".
Could you tell me where the problem can be?

0 Karma
1 Solution

cwl
Contributor

FIELDALIASで_timeが使われている場合、検索時のタイムスタンプ情報が上書きされますので、props.conf内に_timeが使われれいるかを確認してみてください。
例:「FIELDALIAS-xxx = display_date AS _time ...」
FIELDALIASの詳細情報について以下のマニュアルに記載がありますので、あわせて確認してください。
http://docs.splunk.com/Documentation/Splunk/latest/Knowledge/Configurefieldaliaseswithprops.conf
http://docs.splunk.com/Documentation/Splunk/latest/Admin/Propsconf

View solution in original post

cwl
Contributor

FIELDALIASで_timeが使われている場合、検索時のタイムスタンプ情報が上書きされますので、props.conf内に_timeが使われれいるかを確認してみてください。
例:「FIELDALIAS-xxx = display_date AS _time ...」
FIELDALIASの詳細情報について以下のマニュアルに記載がありますので、あわせて確認してください。
http://docs.splunk.com/Documentation/Splunk/latest/Knowledge/Configurefieldaliaseswithprops.conf
http://docs.splunk.com/Documentation/Splunk/latest/Admin/Propsconf

Get Updates on the Splunk Community!

Adoption of RUM and APM at Splunk

    Unleash the power of Splunk Observability   Watch Now In this can't miss Tech Talk! The Splunk Growth ...

March Community Office Hours Security Series Uncovered!

Hello Splunk Community! In March, Splunk Community Office Hours spotlighted our fabulous Splunk Threat ...

Stay Connected: Your Guide to April Tech Talks, Office Hours, and Webinars!

Take a look below to explore our upcoming Community Office Hours, Tech Talks, and Webinars in April. This post ...