Activity Feed
- Karma Re: メインサーチのイベントの時間をサブサーチに渡したい for millarma. 02-15-2023 04:27 PM
- Posted メインサーチのイベントの時間をサブサーチに渡したい on Splunk Search. 12-15-2022 12:28 AM
- Tagged メインサーチのイベントの時間をサブサーチに渡したい on Splunk Search. 12-15-2022 12:28 AM
- Tagged メインサーチのイベントの時間をサブサーチに渡したい on Splunk Search. 12-15-2022 12:28 AM
- Tagged メインサーチのイベントの時間をサブサーチに渡したい on Splunk Search. 12-15-2022 12:28 AM
- Karma Re: リアルタイムアラート作成時の複数フィールドの突合について for kamlesh_vaghela. 11-20-2022 05:42 PM
- Posted リアルタイムアラート作成時の複数フィールドの突合について on Getting Data In. 11-17-2022 11:38 PM
- Tagged リアルタイムアラート作成時の複数フィールドの突合について on Getting Data In. 11-17-2022 11:38 PM
- Tagged リアルタイムアラート作成時の複数フィールドの突合について on Getting Data In. 11-17-2022 11:38 PM
- Tagged リアルタイムアラート作成時の複数フィールドの突合について on Getting Data In. 11-17-2022 11:38 PM
- Tagged リアルタイムアラート作成時の複数フィールドの突合について on Getting Data In. 11-17-2022 11:38 PM
- Tagged リアルタイムアラート作成時の複数フィールドの突合について on Getting Data In. 11-17-2022 11:38 PM
Topics I've Started
Subject | Karma | Author | Latest Post |
---|---|---|---|
0 | |||
0 |
12-15-2022
12:28 AM
メインサーチのイベントの_timeをサブサーチに渡したいのですが、上手くいきません。 何か方法はありますでしょうか。 index=event_data |eval earlytime=_time-60 latesttime=_time+60 |fields earlytime,latesttime [ |search index=event_data2 earliest=earlytime latest=latesttime |return event_host,event_user ] |table event_host,event_user ご助力お願いします。
... View more
Labels
- Labels:
-
subsearch
11-17-2022
11:38 PM
異なるソースタイプ[sourcteype=A1]の中に[user]、[sourcetype=B1]の中に[ap_user]というフィールドがあります。 この2つの[user],[ap_user]のユーザ名が同じであるかどうか判定するリアルタイムアラートを作成したいです。 リアルタイムサーチ時にappendやjoinでサブサーチを利用するとうまくいきませんでした。 これを解決できる方法がありましたら、ご教授下さい。 sourcetype="A1" |fields user |join [ |search sourcetype="B1" |fields ap_user ] |table user,ap_user |eval match=if(user==ap_user, "〇", "×")
... View more
Labels
- Labels:
-
sourcetype