У меня должно быть первое появление определенного события для списка пользователей в splunk.
например: у меня есть список пользователей, скажем, 10 из другого запроса.
Я использую приведенный ниже запрос, чтобы найти дату первого письма, отправленного клиентом 12345. Как мне найти то же самое для списка клиентов, полученного по другому запросу?
index = abc appname = xyz "12345" "* \" SENT \ "}}" | reverse | table _time | head 1