【问题标题】:Splunk - Adjusting source file timestampSplunk - 调整源文件时间戳
【发布时间】:2018-02-14 07:32:37
【问题描述】:

鉴于

  • 我有两个日志文件(file_1、file_2)
  • 每个都来自不同的服务器(server_1、server_2)。
  • 服务器未通过 ntpd 进行属性同步。 (例如:server_1 比 server_2 早 13 秒。)
  • 我无法调整或更正服务器时间。
  • 我是 Splunk 用户,而不是 Splunk 管理员。

问题:在摄取每个日志文件后,事件关闭了 13 秒(显然)。

问题:我能否将 source=file_2 中所有事件的 _time 调整 13 秒,以便事件在搜索结果、图表等中正确排列?

(注意:这是对更复杂问题的简单分解。我有来自数百台服务器的数千条日志。我不能简单地重新运行/创建这些日志。)

【问题讨论】:

    标签: timestamp splunk adjustment


    【解决方案1】:

    您可以将 Splunk 时间戳设置为您想要的任何内容,只需覆盖这些事件的 _time 字段:

    <any base search> source=file_2  | eval _time=_time+13
    

    我们可以使用 eval if 语句查看所有事件并仅更新 file_2 的时间

    <any base search> | eval _time=if(source=="file_2", _time+13, _time)
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2020-12-11
      • 1970-01-01
      • 1970-01-01
      • 2019-07-25
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多