Getting Data In

timestampが認識されない

appleman
Contributor

alt text
データインプットの際に、タイムスタンプが上手く読み込まれないのですが、時間が入っていないと読み込まないのでしょうか。

0 Karma
1 Solution

melonman
Motivator

認識として、日付けまではいっているとうまくいくとおもいますが、
まずは、データをとにかく取り込んでしまってから、
表示されているデータをつかって、何か集計するという方法が早そうですので、
以下のように実施してみてはいかがでしょうか。

例えば、上記のデータをそのまま取り込み、2011/10などの年月のデータを使って、100%などのデータを扱う場合には、

sourcetype=yours 
| rex "^(?<yyyymm>[^,]+),(?<v1>[^%]+)%,(?<v2>[^%]+)%" 
| eval _time=strptime(yyyymm+"/01", "%Y/%m/%d")
| timechart span=1mon first(v1) as v1 first(v2) as v2

などとしていただければ、データ上の日付けからtimechartなどがつかえるとおもいます。
*必要に応じて、日付けや各データのフィールド定義をおこなっていただければ、rexは必要ありません。
*年と月だけでstrptimeをおこなうと、うまくいかないので、日を月初めとして"01"を足してstrptimeしています。

View solution in original post

melonman
Motivator

認識として、日付けまではいっているとうまくいくとおもいますが、
まずは、データをとにかく取り込んでしまってから、
表示されているデータをつかって、何か集計するという方法が早そうですので、
以下のように実施してみてはいかがでしょうか。

例えば、上記のデータをそのまま取り込み、2011/10などの年月のデータを使って、100%などのデータを扱う場合には、

sourcetype=yours 
| rex "^(?<yyyymm>[^,]+),(?<v1>[^%]+)%,(?<v2>[^%]+)%" 
| eval _time=strptime(yyyymm+"/01", "%Y/%m/%d")
| timechart span=1mon first(v1) as v1 first(v2) as v2

などとしていただければ、データ上の日付けからtimechartなどがつかえるとおもいます。
*必要に応じて、日付けや各データのフィールド定義をおこなっていただければ、rexは必要ありません。
*年と月だけでstrptimeをおこなうと、うまくいかないので、日を月初めとして"01"を足してstrptimeしています。

appleman
Contributor

元データは日付(毎月1日)まで入っているのですが、なぜかデータのプレビュー時に消えてしまっているようです。

0 Karma
Get Updates on the Splunk Community!

Introducing the Splunk Community Dashboard Challenge!

Welcome to Splunk Community Dashboard Challenge! This is your chance to showcase your skills in creating ...

Get the T-shirt to Prove You Survived Splunk University Bootcamp

As if Splunk University, in Las Vegas, in-person, with three days of bootcamps and labs weren’t enough, now ...

Wondering How to Build Resiliency in the Cloud?

IT leaders are choosing Splunk Cloud as an ideal cloud transformation platform to drive business resilience,  ...