Splunk - 转换命令17 Mar 2025 | 4 分钟阅读 搜索必须将事件数据转换为统计数据表,以创建图表的视觉呈现。 这些统计表是图表和其他类型数据的可视化所必需的。 在本节中,我们将解释如何使用转换命令从事件中提取数据。 它将提供关于转换命令和搜索的简要信息,以获取有关转换命令及其在创建统计表和图表可视化中的作用的更多信息。 转换一个转换命令将搜索结果命令到数据表中。 这种命令“转换”每个事件的指定单元格值,变为数值,可供 Splunk 软件用于统计目的。 转换命令也是将搜索结果数据转换为可视化所需的结构,例如柱状图、条形图、折线图、面积图和饼图所必需的。 如果用于测量列总计(而不是行总计),转换命令包括 map、timecart、details、top、uncommon 和 addtotals。 我们的搜索必须将事件数据转换为统计数据表,以创建图表的视觉呈现。这些统计表是图表和其他类型数据的可视化所必需的。在这里,我们将学习如何使用转换命令从事件中提取数据。 此 Splunk 教程 解释了主要的转换命令类别,并提供了如何在搜索中使用它们的示例。 转换命令主要的转换命令是
注意:我们始终将转换命令放置在搜索命令之后,将它们链接到管道操作符。命令Chart、Timechart和Stats都旨在与统计函数一起使用。可用的统计函数列表是
某些统计函数仅适用于timechart命令。 注意:所有搜索都使用转换命令创建不同的数据结构。不同的图表形式允许以特定的方式设置这些数据结构。例如,并非所有搜索都允许我们生成条形图、柱状图、折线图和面积图。它们是根据数据的需要自动选择的。选择图表是为了能够最好地呈现数据。我们可以使用实时搜索来衡量大型传入数据流的指标,而无需使用摘要索引。但是,我们关于实时和连续数据流的报告将在事件进入时更新时间线,并且我们只能以预览模式显示表格或地图。某些搜索命令也更适用于实时使用。 重点此命令用于突出显示搜索结果集中特定的单词。通过提供带有搜索词作为参数的突出显示功能来使用它。用逗号分隔它们提供几个搜索词。 在下面的示例中,我们查看术语safari和butter的结果集。 注意 |
我们请求您订阅我们的新闻通讯以获取最新更新。