【发布时间】:2016-10-13 10:13:06
【问题描述】:
我在 splunk 中运行此查询,它每周根据字段“impact_start”对数据进行分桶并给我输出。但问题是输出中的一周开始是星期四而不是星期一。
有什么方法可以将一周的开始时间改为星期一而不是星期四?
search index=* impact=1 OR impact=2 product_line=* | eval time = round( strptime(impact_start,"%Y-%m-%d %H:%M:%S"), 0 )| where time >= 1473328728 AND time<=1476352728| bucket time span=7d | stats values(number) as incident_name by time
【问题讨论】:
标签: aggregate splunk dayofweek bucket