Chciałbym uruchomić kwerendę Splunk przez długi okres czasu (np. Miesięcy lub lat), ale przeszukuję wystarczającą ilość danych, aby móc przeszukiwać tylko godziny lub dni danych.Jak mogę efektywnie próbować długi okres w Splunk?
Jednak na pytanie, które chcę odpowiedzieć w Splunk, byłbym zadowolony z jednolitego lub statystycznie bezstronnego próbki danych. Innymi słowy, wolałbym, aby zdarzenia zwracające zapytania były rozłożone w ciągu ostatniego miesiąca, niż jakiekolwiek kolejne zdarzenia.
Jednym ze sposobów, które rozważałem było wyszukiwanie zdarzeń tylko z date_minute=0
, aby szybko filtrować 1/60 wydarzeń, co pomaga, ale nie jest zbyt elastyczne.
Czy istnieje lepszy sposób skutecznego próbkowania zdarzeń w Splunk?
dziękuję! Nie wiedziałem o 'tscollect' i' tstats'. Te wyglądają na pomocne. Pytałem o próbkowanie, ponieważ potrzebuję tylko raz uruchomić kwerendę i rozumiem, że koszt utworzenia indeksu jest w przybliżeniu równoznaczny z uruchomieniem zapytania. (Choć proszę, popraw mnie, jeśli się mylę!) Możliwe, że odpowiedź brzmi: nie ma skutecznego sposobu próbkowania w Splunk i zawsze lepiej budować indeks. – Arel