【发布时间】:2022-01-21 14:05:04
【问题描述】:
我有这样的事件:
something;<id>abc123<timeStamp>2021-12-10T23:10:12.044Z<timeStamp>2021-12-10T23:08:55.278Z>
我想提取Idabc123和两个timeStamps。
index = something
|rex field=_raw "id>(?<Id>[0-9a-z-]+)"
|rex "timeStamp>(?<timeStamp>[T0-9-\.:Z]+)"
| table _time Id timeStamp
这适用于上面的查询。但我现在努力的是将timeStamp-string 转换为日期格式,以便在最后提取min(timeStamp),以便通过id 字段计算事件的_time 和min(timeStamp) 之间的差异.由于包含T 和Z 的时间戳的特殊格式,我正在苦苦挣扎。
【问题讨论】: