Getting Data In

timestampが認識されない

appleman
Contributor

alt text
データインプットの際に、タイムスタンプが上手く読み込まれないのですが、時間が入っていないと読み込まないのでしょうか。

0 Karma
1 Solution

melonman
Motivator

認識として、日付けまではいっているとうまくいくとおもいますが、
まずは、データをとにかく取り込んでしまってから、
表示されているデータをつかって、何か集計するという方法が早そうですので、
以下のように実施してみてはいかがでしょうか。

例えば、上記のデータをそのまま取り込み、2011/10などの年月のデータを使って、100%などのデータを扱う場合には、

sourcetype=yours 
| rex "^(?<yyyymm>[^,]+),(?<v1>[^%]+)%,(?<v2>[^%]+)%" 
| eval _time=strptime(yyyymm+"/01", "%Y/%m/%d")
| timechart span=1mon first(v1) as v1 first(v2) as v2

などとしていただければ、データ上の日付けからtimechartなどがつかえるとおもいます。
*必要に応じて、日付けや各データのフィールド定義をおこなっていただければ、rexは必要ありません。
*年と月だけでstrptimeをおこなうと、うまくいかないので、日を月初めとして"01"を足してstrptimeしています。

View solution in original post

melonman
Motivator

認識として、日付けまではいっているとうまくいくとおもいますが、
まずは、データをとにかく取り込んでしまってから、
表示されているデータをつかって、何か集計するという方法が早そうですので、
以下のように実施してみてはいかがでしょうか。

例えば、上記のデータをそのまま取り込み、2011/10などの年月のデータを使って、100%などのデータを扱う場合には、

sourcetype=yours 
| rex "^(?<yyyymm>[^,]+),(?<v1>[^%]+)%,(?<v2>[^%]+)%" 
| eval _time=strptime(yyyymm+"/01", "%Y/%m/%d")
| timechart span=1mon first(v1) as v1 first(v2) as v2

などとしていただければ、データ上の日付けからtimechartなどがつかえるとおもいます。
*必要に応じて、日付けや各データのフィールド定義をおこなっていただければ、rexは必要ありません。
*年と月だけでstrptimeをおこなうと、うまくいかないので、日を月初めとして"01"を足してstrptimeしています。

appleman
Contributor

元データは日付(毎月1日)まで入っているのですが、なぜかデータのプレビュー時に消えてしまっているようです。

0 Karma
Get Updates on the Splunk Community!

Announcing Scheduled Export GA for Dashboard Studio

We're excited to announce the general availability of Scheduled Export for Dashboard Studio. Starting in ...

Extending Observability Content to Splunk Cloud

Watch Now!   In this Extending Observability Content to Splunk Cloud Tech Talk, you'll see how to leverage ...

More Control Over Your Monitoring Costs with Archived Metrics GA in US-AWS!

What if there was a way you could keep all the metrics data you need while saving on storage costs?This is now ...