Я обнаружил, что могу создать запрос Splunk, чтобы показать, сколько раз результаты определенного типа события появляются в результатах.
severity=error | stats count by eventtype
Это создает такую таблицу:
eventtype | count
------------------------
myEventType1 | 5
myEventType2 | 12
myEventType3 | 30
Все идет нормально. Однако я хотел бы найти типы событий с нулевыми результатами. К сожалению, те, у кого счетчик 0, не фигурируют в запросе выше, поэтому я не могу просто отфильтровать по нему.
Как создать запрос Splunk для неиспользуемых типов событий?