2016-09-29 1 views

Antwort

0

wie Sie benötigen, ist die Daten innerhalb eines Bereichs eines Feldes, namens impact_time, versuchen Sie es direkt in einer Suche verwenden. Wenn Sie annehmen, dass Sie Ereignisse zwischen einem bestimmten Bereich von Daten in einem Feld benötigen, was zufällig die Zeit ist.

0

Sie müssen impact_time von Mensch lesbar in Epoche z.

... | eval impact_time_epoch=strptime(impact_time, "%Y-%m-%d %H:%M:%S) 

Dann können Sie den Befehl verwenden, wo für den Bereich filtern müssen Sie

Z.B.

... | where impact_time_epoch >= EARLIEST impact_time_epoch <= LATEST 
Verwandte Themen