Ich habe meine Anwendungsprotokolle über splunk konfiguriert und möchten folgendes tun -Splunk Log - Datum Vergleich
- Ereignisse erhalten, sobald die Zeichenfolge heutigen Datum hat
- Ereignisse erhalten, sobald die Zeichenfolge morgige Datum hat.
Ich habe versucht, für 1 #, wie unten eine Abfrage zu schreiben, aber es scheint nicht, etwas
REGAVAIL | eval Date=strftime(strptime(Date, "%m%d%Y"), "%m%d%Y") | where Date>= strftime(now(), "%m%d%Y")
Meine Suchbegriff ist REGAVAIL und alle Ereignisse sind im folgenden Format zurück -
REGALAIL | 00958645030 | 8871 | 1 | 61745 | 01262017 | 0 | N | N | Y | N | Y | N | N | O | O | O | O | O | O | O | 1013 | F REGAVAIL | 00958647200 | 8871 | 1 | 61745 | 01282017 | 0 | N | N | Y | N | Y | N | N | O | O | O | O | O | O | O | 1013 | F REGRAAIL | 00958649200 | 8871 | 1 | 61745 | 01292017 | 0 | N | N | Y | N | Y | N | N | O | O | O | O | 0 | 0 | 0 | 1013 | F
Ich möchte zuerst Datum daraus - 01262017 und dann vergleichen Sie es mit dem heutigen Datum. Wenn die Übereinstimmung gefunden wird, sollte dieses Ereignis berücksichtigt werden.
Jede mögliche Hilfe würde geschätzt!
Erhalten Ihre Ereignisse nur einen Zeitstempel von _indextime? Sobald sie in Ihrem Anwendungsprotokoll ankommen, werden sie von UF/HF an Splunk gesendet. – Urbley
Ah ok habe gerade das Datum im 6. Feld entdeckt, denke ich. – Urbley
ja, es ist das sechste Feld. – Bhaskar