Splunk Search

一定数値の範囲の数をカウントしたい

tonakano
Engager

ご教授ください。

今日の日付とデータの日付を比較し、差分(何日間)をdurationという名前で抽出ししました。
このdurationを一定の範囲の数をカウントしてビジュアライズしたいと考えたのですが、この範囲カウントが出来ませんでした。

・やりたいこと
duration 0~100 x個
duration 100~365 y個
duration 365~ z個
->x,y,zを棒グラフにしたい

stats countなどでもやれるかと思ったのですが、うまくいきませんでた。

0 Karma
1 Solution

HiroshiSatoh
Champion

レンジの値が100毎とかならBINを使う等も可能だと思いますが規則性がないならCASEを使ったほうがわかりやすいと思います。

 eval rang=case(duration<=100,"duration100",duration<=365,"duration365",1=1,"duration365over")
|stats count by rang

View solution in original post

0 Karma

HiroshiSatoh
Champion

レンジの値が100毎とかならBINを使う等も可能だと思いますが規則性がないならCASEを使ったほうがわかりやすいと思います。

 eval rang=case(duration<=100,"duration100",duration<=365,"duration365",1=1,"duration365over")
|stats count by rang
0 Karma

tonakano
Engager

ありがとうございます。無事出来ました!

0 Karma
Get Updates on the Splunk Community!

.conf24 | Day 0

Hello Splunk Community! My name is Chris, and I'm based in Canberra, Australia's capital, and I travelled for ...

Enhance Security Visibility with Splunk Enterprise Security 7.1 through Threat ...

(view in My Videos)Struggling with alert fatigue, lack of context, and prioritization around security ...

Troubleshooting the OpenTelemetry Collector

  In this tech talk, you’ll learn how to troubleshoot the OpenTelemetry collector - from checking the ...