Мне нужно запросить регистратор через splunk для конкретного оператора, основанного на значении внутри этого оператора, которое> является некоторым значением. Может ли кто-нибудь помочь мне с вопросами ниже?
Я попытался найти под индексом все случаи, когда "Пакет завершен в xx (где xx - это значение, которое должно быть> некоторым заданным значением)". Но результаты равны нулю, даже если в файле журнала есть вхождения, удовлетворяющие условию.
index="My_App_ID" APP-NAME makeresults | eval _raw="Batch completed in 23" | rex field=_raw "Batch completed in (?<compltd_time>.\d+)" | where compltd_time > 10
Мне нужно написать индекс, который мог бы извлечь мне все вхождения, значение которых 100/23 равно> (какое-то значение, скажем, 10) для приведенного ниже оператора журнала
Batch completed in 23 seconds for 100 UUIDS