Мои файлы журнала регистрируют кучу сообщений в одном и том же экземпляре, поэтому простой поиск идентификатора сообщения с последующим подсчетом не будет работать (я буду считать только 1 на событие, когда я хочу подсчитать до 50 на событие). Я хочу сначала сузить свой поиск до событий, которые показывают отправляемые сообщения («поставленные в очередь»), а затем подсчитать все экземпляры строки «mid».
Любые идеи? У меня очень плохо с splunk. Как мне сделать все экземпляры "mid" счетным полем?
index=* service=myservice "enqueued" "mid" | stats count mid