상세 컨텐츠

본문 제목

eval을 활용하여 필드의 이벤트 개수 확인

Splunk/Platform

by 야솔아빠 2022. 6. 26. 22:22

본문

반응형
index=msad
| stats distinct_count(host) as host_name, count(eval(sourcetype="MSAD:NT6:Netlogon")) as index_name

 

이런 방법을 통해서 field 별 이벤트 개수를 count 할 수 있음

반응형

'Splunk > Platform' 카테고리의 다른 글

관련글 더보기

댓글 영역