在Splunk中按用户显示每天事件的总和



我希望能够显示每天事件的总和(比如点击量(,但按用户类型细分。我正在寻找的结果将是这样的:

01/0255[/tr>
用户角色 01/0101/03
客人 500 450 348
管理员 220 200 150 75

您可以按天创建一个timechart,然后创建untable,将_time转换为具有格式mm/dd值的day字段,然后构造一个以行为列、以day为标题的xyseries

| timechart span=1d count by role as "User Role" 
| untable _time name value 
| eval day=strftime(_time, "%m/%d")  
| xyseries name day value

相关内容

  • 没有找到相关文章

最新更新