Tôi muốn chạy truy vấn Splunk trong một khoảng thời gian dài (ví dụ: tháng hoặc năm), nhưng tôi đang tìm kiếm đủ dữ liệu mà tôi chỉ có thể tìm kiếm trong nhiều giờ hoặc ngày dữ liệu.Làm thế nào tôi có thể lấy mẫu hiệu quả một khoảng thời gian dài trong Splunk?
Tuy nhiên, đối với câu hỏi tôi muốn trả lời trong Splunk, tôi sẽ hài lòng với mẫu thống nhất hoặc thống kê không thống nhất của dữ liệu. Nói cách khác, tôi muốn truy vấn trả về N sự kiện được trải đều trong tháng qua, so với bất kỳ sự kiện liên tiếp nào N.
Một cách tôi xem là chỉ tìm kiếm sự kiện với date_minute=0
để nhanh chóng lọc 1/60 sự kiện, nhưng không linh hoạt.
Có cách nào tốt hơn để lấy mẫu sự kiện hiệu quả trong Splunk không?
Cảm ơn bạn! Tôi không biết về 'tscollect' và' tstats'. Những cái này hữu ích. Tôi đã hỏi về lấy mẫu vì tôi chỉ cần chạy truy vấn một lần và sự hiểu biết của tôi là chi phí tạo chỉ mục tương đương với việc chạy truy vấn. (Mặc dù xin vui lòng sửa tôi nếu tôi sai!) Nó cũng có thể là câu trả lời là không có cách hiệu quả để lấy mẫu trong Splunk, và bạn luôn luôn tốt hơn việc xây dựng một chỉ mục. – Arel