SplunkEnterpriseを利用しています。
過去1年の日ごとの総ログ量の推移を確認したいのですが、
_internalインデックスには過去30日までしかログを保管されておりません。
過去30日より以前のログに関してはどのインデックスを指定すれば確認できるでしょうか。
you are welcome. please accept my answer as solution.
(index=_telemetry source=*license_usage_summary.log* type="RolloverSummary")
| bin _time span=1d
| stats latest(b) AS b by slave, pool, _time
| timechart span=1d sum(b) AS "volume" fixedrange=true
| eval GB=round((((volume / 1024) / 1024) / 1024),3), Volume=GB
| fields - GB, volume
Thank you so much.
The log has been successfully displayed.
I am gratefui for your advice.