Splunk不使用mcatalog查看'_value'

问题描述

根据Splunk,不允许| mcatalog values(_value) WHERE index=index-name。是否有另一种方法可以查看所有未使用mcatalog发送的请求的_value

P.S。我研究了mstats,但它仅提供最大,最小,总和等。

解决方法

如果您要查找的指标具有分钟频率,则可以将 latest(_value) mstats 一起使用,跨度为1分钟。您将获得通过该分钟测量记录的原始值。

| mstats latest(_value) 
WHERE index=em_metrics metric_name="*" span=1m 
BY metric_name

注意原始值每分钟如何变化:

mstats latest(_value)

如果这可以解决您的问题,请花一点时间接受答案。这可以通过单击答案旁边的复选标记将其从灰色切换为填充来完成!

相关问答

依赖报错 idea导入项目后依赖报错,解决方案:https://blog....
错误1:代码生成器依赖和mybatis依赖冲突 启动项目时报错如下...
错误1:gradle项目控制台输出为乱码 # 解决方案:https://bl...
错误还原:在查询的过程中,传入的workType为0时,该条件不起...
报错如下,gcc版本太低 ^ server.c:5346:31: 错误:‘struct...