【发布时间】:2014-05-16 00:32:57
【问题描述】:
我想在很长一段时间内(例如,几个月或几年)运行 Splunk 查询,但我搜索的数据足够多,我只能搜索几小时或几天的数据。
但是,对于我想在 Splunk 中回答的问题,我会对统一的或统计上无偏的样本数据感到满意。换句话说,我希望查询返回分布在过去一个月内的 N 个事件,而不是任何 N 个连续事件。
我考虑的一种方法是只搜索带有date_minute=0 的事件,以便快速过滤1/60 的事件,这有帮助,但不是很灵活。
有没有更好的方法在 Splunk 中有效地对事件进行采样?
【问题讨论】:
标签: performance search time random-sample splunk