Как построить график значений рексов в Splunk, где показаны все точки данных

В журналах печатаю "total_time:1.2334" (например). Я могу получить значения времени с помощью Splunk, используя rex: | rex "total_time:(?<time>.*)" |

Я хочу отображать каждое total_time на временной диаграмме (в виде линии или гистограммы). Однако, когда я пробую что-то вроде | timechart values(time), он показывает только несколько моих точек данных (например, на диаграмме показаны только 3 столбца, а есть 16 событий).

Кто-нибудь, как я могу лучше всего отображать total_time со временем по оси Y и вхождениями по оси X? Спасибо.


person SuperCow    schedule 09.07.2019    source источник


Ответы (1)


Функция values() отображает уникальные настройки поля «время», что означает, что вы увидите менее 16 столбцов, если одно и то же значение total_time появляется более одного раза. Попробуйте использовать | timechart count by time.

person RichG    schedule 10.07.2019