Splunk преобразует извлеченное поле за миллисекунды в чч: мм: сс - PullRequest
0 голосов
/ 22 марта 2012

Может ли кто-нибудь предоставить мне способ заставить Splunk преобразовать извлеченное поле, которое в настоящее время находится в миллисекундах, в ЧЧ: ММ: СС?

1 Ответ

0 голосов
/ 22 марта 2012
...| fieldFormat inSeconds = tostring(inMS/1000,"duration)

, где inMS - это имя извлеченного поля, а inSeconds - результат, который вы хотите

добавить | fields - inMS, чтобы удалить исходное поле

...