Splunk 简明教程
Splunk - Calculated Fields
很多时候,我们需要对 Splunk 事件中已经存在的字段进行一些计算。我们还希望将这些计算的结果存储为一个新字段,以便将来可以由各种搜索引用。通过在 Splunk 搜索中使用计算字段的概念,可以实现这一点。
最简单的示例是用星期中的前三个字符代替完整的星期名称。我们需要应用特定的 Splunk 函数来实现对字段的这种操作,并将新结果存储在新的字段名称下。
Example
Web_application 日志文件有两个字段,名为 bytes 和 date_wday。bytes 字段中的值是字节数。我们希望将此值显示为 GB。这需要将字段除以 1024 以获得 GB 值。我们需要将此计算应用于 bytes 字段。
类似地,date_wday 显示星期中的完整名称。但我们只需显示前三个字符。
这两个字段中的现有值显示在下图中: