由於某種原因,splunk合併了多個日誌。合併多個日誌的Splunk
由於統計學的原因,每次用戶登錄時都會記錄日誌。我預計在Splunk的,我會得到每一個日誌行,如下面的:
TIMESTAMP user of type=1 has logged in
----------------------------
TIMESTAMP user of type=2 has logged in
----------------------------
TIMESTAMP user of type=3 has logged in
等在那裏-------------
代表日誌之間的分隔符。
不過,我不是得到多個日誌被視爲一個日誌,如:
TIMESTAMP user of type=1 has logged in
TIMESTAMP user of type=2 has logged in
TIMESTAMP user of type=1 has logged in
-------------------------------
TIMESTAMP user of type=3 has logged in
TIMESTAMP user of type=3 has logged in
--------------------------
TIMESTAMP user of type=2 has logged in
TIMESTAMP user of type=1 has logged in
TIMESTAMP user of type=3 has logged in
TIMESTAMP user of type=1 has logged in
---------------------------------
的分組是隨機的,從1-6每組去。我需要能夠統計每天登錄多少次。所以回答以下任何一個問題就足夠了。
- 爲什麼splunk「合併」我的日誌,我該如何區分它們?
- 我怎樣才能計算基於行而不是日誌(並仍然保持每種類型的計數)
- 有沒有一種方法可以在一個日誌中提取具有相同鍵名的多個字段並統計它們全部?
1.時間戳基於分鐘,每分鐘約有50個。它不會按分鐘合併,合併是隨機的。 2.我做了一個基於領域的時間跨度,但它只抓取日誌中的第一項,而不是全部。我該如何在每一行的基礎上做到這一點? 3.很好,你能告訴我怎麼做? –
好吧我猜這是你在這裏面臨的事情是因爲時間戳不是從splunk從日誌中提取的.. 也請發佈一些示例數據,以便我可以使用它們..並請確認你是否編輯過道具.conf用於從日誌中提取時間戳..? – krish3
我不在乎提取時間戳。我只關心基於類型以PER LINE爲基礎進行提取。我不在乎時間戳。樣本數據在問題中。時間戳應該不重要,所以我不會提供這些數據。 –