【发布时间】:2020-01-18 12:52:50
【问题描述】:
我有两个问题...
(1)提交日志查询:
index=xxx_prod host="foo.org" 5032 submit | rex "id=PO:(?<PO>\d*)" | dedup PO | table PO _time
(2)保存日志查询:
index=xxx_prod host="bar.org" | rex "savePO.*POId=(?<PO>\d*).*\"responseCode\":200" | dedup PO | table PO _time
我想比较来自不同服务的PO 和timestamp(来自_time 字段)结果,一个是提交事件,另一个是保存事件。我想将其显示为下表
PO | submit_date | save_date | elapse_time_min | isSave
1000001 | 2020-01-18 02:09:49.022 | 2020-01-18 02:51:51q289 | 41 | true
1000002 | 2020-01-18 03:18:25.780 | 2020-01-18 03:59:08.695 | 49 | true
1000003 | 2020-01-18 03:18:25.780 | | | false
【问题讨论】:
标签: splunk splunk-query rex