Как мне найти первое появление определенного события для списка пользователей в Splunk - PullRequest
0 голосов
/ 16 мая 2018

Мне нужно первое появление определенного события для списка пользователей в splunk.

Например: у меня есть список пользователей, скажем 10 из другого запроса.

Я использую запрос ниже, чтобы найти дату первого письма, отправленного клиентом 12345. Как мне найти то же самое для списка клиентов, который я получаю из другого запроса?

index = abc appname = xyz "12345" "* \" SENT \ "}}" | reverse | table _time | head 1

1 Ответ

0 голосов
/ 16 мая 2018

Попробуйте использовать stats.

index=abc appname=xyz "12345" "*\"SENT\"}}" | stats first(_time)
...