提问人:Elias Strehle 提问时间:10/11/2023 更新时间:10/11/2023 访问量:35
Splunk:按多个字段计数给出错误的结果 [已关闭]
Splunk: Count by multiple fields gives wrong result [closed]
问:
我想编写一个Splunk查询,它执行以下操作:
- 按 4 个字段对消息进行分组:first_name、last_name、城市、国家/地区
- 对于每个组,获取消息计数以及最早和最晚的birth_date
我想出了什么:
<get all messages> | stats count, earliest(birth_date), latest(birth_date) by first_name, last_name, city, country
但计数未按预期工作。 当我使用一条消息对测试数据运行此操作时,计数为 8,但应该是 1。 查询有什么问题?
答: 暂无答案
评论
<get all messages>
<get all messages>