【问题标题】:Splunk - How can I get accumulative vales for a day for a period of time?Splunk - 如何获取一段时间内一天的累积值?
【发布时间】:2018-03-31 12:05:18
【问题描述】:

我使用 Splunk 监控的一件事是用电量,索引的字段之一是当天的累积 Kw 值,我如何才能获得给定时间跨度当天的最后一个值?所以输出一个月的每一天的总 Kw - 我试过使用

host=Electricity earliest=-4w@w1 latest=+w@w1 | timechart last(live_day_kw) as Kw

但是对于我拥有的数据,它似乎每天都在增加,所以它每天都在增加,而不是每天的值,所以例如 day1 是 7kw,day2 是 14kw,day3 是 21kw - 我希望它是每天约 7 千瓦。也刚刚检查过,live_day_kw 值确实在午夜重置为零

【问题讨论】:

    标签: splunk accumulate


    【解决方案1】:

    不太确定您在寻找什么,但也许这会有所帮助。

    host=Electricity earliest=-4w@w1 latest=+w@w1 | timechart span=1d last(live_day_kw) as Kw
    

    【讨论】:

    • 嗨谢谢 - 它可以工作,但不会返回我所追求的值,在我追求的伪代码中 - 搜索上个月到今天,每天获取“live_day_kw”的最后一个值
    • 这里有几个其他的搜索可以尝试。 host=Electricity earliest=-4w@w1 latest=+w@w1 | timechart span=1d max(live_day_kw) as Kwhost=Electricity earliest=-4w@w1 latest=+w@w1 | stats max(live_day_kw) as Kw by date_mday
    • 为了那些寻找相同解决方案的人的利益,我设法解决了这个问题:host=Electricity earliest=-4w@w1 | timechart latest(live_day_kw) as "Kw_Day" | eval Kw_Day = round(Kw_Day,2) 并将搜索设置为上个月
    【解决方案2】:

    为了那些寻求相同解决方案的人的利益,我设法解决了这个问题:

    host=Electricity earliest=-4w@w1 | timechart latest(live_day_kw) as "Kw_Day" | eval Kw_Day = round(Kw_Day,2)
    

    还需要将搜索设置为“本月至今”,它得到的正是我所需要的。

    【讨论】:

      猜你喜欢
      • 2021-11-09
      • 1970-01-01
      • 1970-01-01
      • 2017-03-28
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多