【问题标题】:Change the day from where the week starts in bucket in Splunk在 Splunk 的存储桶中更改一周的开始日期
【发布时间】:2016-10-13 10:13:06
【问题描述】:

我在 splunk 中运行此查询,它每周根据字段“impact_start”对数据进行分桶并给我输出。但问题是输出中的一周开始是星期四而不是星期一。

有什么方法可以将一周的开始时间改为星期一而不是星期四?

 search index=* impact=1 OR impact=2 product_line=* | eval time = round( strptime(impact_start,"%Y-%m-%d %H:%M:%S"), 0 )| where time >= 1473328728 AND time<=1476352728| bucket time span=7d | stats values(number) as incident_name by time

【问题讨论】:

    标签: aggregate splunk dayofweek bucket


    【解决方案1】:

    你很幸运 - 如果你查看 strftime 规范,星期一被认为是一周的开始 http://strftime.org/

    所以你可以试试这个:(未经测试)

    index=* impact=1 OR impact=2 product_line=*
    | eval time = round( strptime(impact_start,"%Y-%m-%d %H:%M:%S"), 0 )
    | where time >= 1473328728 AND time<=1476352728
    | eval week = strftime(impact_start,"%Y %w")
    | stats values(number) as incident_name by week
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-07-12
      • 2023-03-28
      • 2012-04-27
      • 2017-10-27
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多