Splunk在外部查询提供的时间范围内获取内部查询结果

问题描述

在UserMessageChanelMap中成功调度了PushNotification LINK_MORE_ACCOUNTS | eval字段= split( raw,“ |”)| eval messageKey = mvindex(fields,2)| eval num = mvindex(fields,5)|表messageKey_,num | evalchedDate = replace(num,“ scheduledDate:”,“”)| eval messageKey = replace(messageKey _,“ messageKey:”,“”)| eval newTS = strftime(strptime(scheduledDate,“%a%b%d%H:%M:%S%Z%Y”),“%Y-%m-%d%H:%M:%S”) |统计信息按newTS,messageKey | stats min(newTS)作为ScheduledDate,max(newTS)作为ScheduledDate | appendcols [搜索((“ 无法发送PushNotification ”)messageKey:LINK_MORE_ACCOUNTS NOT(“ * |原因:无法传递|”)|提取pairdelim =“ |” kvdelim =“:” |表userId ,userMessageId,messageKey |统计信息按userId,userMessageId,messageKey |表userId,userMessageId,messageKey |统计信息按messageKey计算为pushFallOffPoints]

在这里,我想在fromScehduledDate-toScehduledDate的时间范围内运行子查询。我试图将这些日期最早最早地传递出去,但是那没有用。感谢帮助。

解决方法

暂无找到可以解决该程序问题的有效方法,小编努力寻找整理中!

如果你已经找到好的解决方法,欢迎将解决方案带上本链接一起发送给小编。

小编邮箱:dio#foxmail.com (将#修改为@)