Splunk-запрос для получения максимальной индексированной отметки времени для типа источника - PullRequest
0 голосов
/ 18 декабря 2018

Мне нужен запрос Splunk, чтобы получить максимальную индексированную метку времени или последнюю индексированную метку времени для типа источника.

Пожалуйста, помогите, поскольку я застрял здесь довольно долго.

Ваша помощь очень важна.

спасибо

1 Ответ

0 голосов
/ 19 декабря 2018

Это должно сделать это.

| tstats latest(_time) where index=* by sourcetype
...