Есть ли способ получить счетчик Top Hosts и добавить его к каждому счету хостов, используя значение из пары k / v в самом событии?
Пример:
<158>Mar 26 15:01:36 m500 admd SSO: write 35 bytes on fd(11) OK repeatCount=300 source = tcp:514 sourcetype = generic_single_line
Таким образом, при подсчете событий для этого хоста это будет 300
.
Я новичок в Splunk, поэтому не очень хорошо знаю язык запросов. Я пытался
| metasearch index=* | eval Date=strftime(_time,"%Y-%m-%d") | chart count over host by Date
Но я не знаю, как добавить счет из этого к / в