【发布时间】:2019-11-25 15:17:00
【问题描述】:
我想创建一个警报,当今天的日志数量比过去三天每项服务的平均值多 10% 时触发。
对于一个特定的服务,我可以使用下一个
index="some-index" AND "ctx.endpointname"="service-name" earliest=-3d@d |
timechart span=1d count |
timewrap d series=short |
eval threshold=(((s1+s2+s3)/3)+(((s1+s2+s3)/3)*0.1))'
但是当我添加by ctx.endpointname
index="some-index" AND "ctx.endpointname"=* earliest=-3d@d |
timechart span=1d count by ctx.endpointname|
timewrap d series=short |
eval threshold=(((s1+s2+s3)/3)+(((s1+s2+s3)/3)*0.1))'
结果字段名称:
service-name_s0
service-name_s1
service-name_s2
service-name_s3
我无法计算阈值,因为我不知道如何为每个服务引用此字段
【问题讨论】:
标签: splunk splunk-query