Извините, если кто-то уже задавал этот вопрос, но так как я не нашел удовлетворительного ответа, то отправляю этот запрос.
Я новичок в Splunk. Просто хотел узнать, возможно ли то, что я пытаюсь сделать, или нет.
Я пытаюсь создать панель управления Splunk, в которой есть 3 панели. Я хочу передать результат одной панели в другую, где он может быть использован в запросе. Проще говоря, я хочу найти количество событий: во-первых, месяц от года (span = 1mon). Затем выберите месяц наибольшего числа и найдите день подсчета для этого месяца (span = 1d). С этого месяца я хочу выбрать день с наибольшим количеством, а затем найти час (промежуток = 1 час) с наибольшим количеством событий. Прямо сейчас я делаю весь этот процесс вручную.
- Найти месяц с максимальным количеством событий -> max_month
- Найти день с максимальным количеством событий из max_month -> max_day
- Найти час с максимальным количеством событий от max_day
Можно ли автоматизировать этот процесс с помощью панели инструментов, где он может автоматически выбирать максимальный месяц, день и час?
Я пытался использовать вложенный запрос, но не смог сделать какой-либо значительный прогресс.