Getting Data In

timestampが認識されない

appleman
Contributor

alt text
データインプットの際に、タイムスタンプが上手く読み込まれないのですが、時間が入っていないと読み込まないのでしょうか。

0 Karma
1 Solution

melonman
Motivator

認識として、日付けまではいっているとうまくいくとおもいますが、
まずは、データをとにかく取り込んでしまってから、
表示されているデータをつかって、何か集計するという方法が早そうですので、
以下のように実施してみてはいかがでしょうか。

例えば、上記のデータをそのまま取り込み、2011/10などの年月のデータを使って、100%などのデータを扱う場合には、

sourcetype=yours 
| rex "^(?<yyyymm>[^,]+),(?<v1>[^%]+)%,(?<v2>[^%]+)%" 
| eval _time=strptime(yyyymm+"/01", "%Y/%m/%d")
| timechart span=1mon first(v1) as v1 first(v2) as v2

などとしていただければ、データ上の日付けからtimechartなどがつかえるとおもいます。
*必要に応じて、日付けや各データのフィールド定義をおこなっていただければ、rexは必要ありません。
*年と月だけでstrptimeをおこなうと、うまくいかないので、日を月初めとして"01"を足してstrptimeしています。

View solution in original post

melonman
Motivator

認識として、日付けまではいっているとうまくいくとおもいますが、
まずは、データをとにかく取り込んでしまってから、
表示されているデータをつかって、何か集計するという方法が早そうですので、
以下のように実施してみてはいかがでしょうか。

例えば、上記のデータをそのまま取り込み、2011/10などの年月のデータを使って、100%などのデータを扱う場合には、

sourcetype=yours 
| rex "^(?<yyyymm>[^,]+),(?<v1>[^%]+)%,(?<v2>[^%]+)%" 
| eval _time=strptime(yyyymm+"/01", "%Y/%m/%d")
| timechart span=1mon first(v1) as v1 first(v2) as v2

などとしていただければ、データ上の日付けからtimechartなどがつかえるとおもいます。
*必要に応じて、日付けや各データのフィールド定義をおこなっていただければ、rexは必要ありません。
*年と月だけでstrptimeをおこなうと、うまくいかないので、日を月初めとして"01"を足してstrptimeしています。

appleman
Contributor

元データは日付(毎月1日)まで入っているのですが、なぜかデータのプレビュー時に消えてしまっているようです。

0 Karma
Get Updates on the Splunk Community!

Extending Observability Content to Splunk Cloud

Watch Now!   In this Extending Observability Content to Splunk Cloud Tech Talk, you'll see how to leverage ...

More Control Over Your Monitoring Costs with Archived Metrics!

What if there was a way you could keep all the metrics data you need while saving on storage costs?This is now ...

New in Observability Cloud - Explicit Bucket Histograms

Splunk introduces native support for histograms as a metric data type within Observability Cloud with Explicit ...