0
我發現我可以創建一個Splunk查詢來顯示某個事件類型的結果在結果中顯示的次數。如何爲未使用的事件類型創建Splunk查詢?
severity=error | stats count by eventtype
這將創建一個表像這樣:
eventtype | count
------------------------
myEventType1 | 5
myEventType2 | 12
myEventType3 | 30
到目前爲止好。不過,我想找到結果爲零的事件類型。不幸的是,那些計數爲0的人不會在上面的查詢中出現,所以我不能僅僅通過這個來過濾。
如何爲未使用的事件類型創建Splunk查詢?