у меня есть события ниже
event_a имеет time_a
и MAS_A
поля
event_b имеет time_b
и MAS_B
поля
event_ c имеет time_c
и MAS_C
поля
sourcetype="app" eventtype in (event_a,event_b,event_c)
| stats avg(time_a) as "Avg Response Time" BY MAS_A
| eval Avg Response Time=round('Avg Response Time',2)
Вывод, который я получаю из поиска выше, это два поля MAS_A
и Avg Response Time
Я пытаюсь получить это для event_b
и event_c
, а также в том же SPL поиска и ожидаем окончательный вывод только с двумя полями MAS_A_B_C
и Avg Response Time