簡體   English   中英

在 Splunk 查詢中對“最早”使用亞秒精度

[英]Use sub-second precision on "earliest" in Splunk query

我有一個 Splunk 搜索字符串。 如果我添加earliest=10/05/2020:23:59:58 ,搜索字符串仍然有效。 但是,如果我將其更改為 earliest=10/05/2020:23:59:58: 01 ,我會收到一條錯誤消息,指出時間項的無效值“10/05/2020:23:59:58:01” '最早' . 這是否意味着 Splunk最早的參數精度僅次於第二? 我在他們的文件中找不到答案。

謝謝!

是的, earliest的精度僅限於“標准” Unix 紀元時間(即自 Unix 誕生以來經過的秒數(任意設置為 1970 年 1 月 1 日 00:00:01(或有時,1969 年 12 月 31 日 23:59) :59))) 因為_time字段包含整數seconds

Splunk 知道如何以比秒數精確的方式轉換看到的時間戳,但這並不意味着_time本身就擁有它們。

_time ,因此,任何引用它的東西(比如earliest )都不能理解亞秒級精度。 對於這一點,你需要有一個包含在你的事件另一個領域。

對於毫秒搜索時間,包括 timeformat=%m/%d/%Y:%H:%M:%S:%3N 以及您的 earliest=10/05/2020:23:59:58:01。

暫無
暫無

聲明:本站的技術帖子網頁,遵循CC BY-SA 4.0協議,如果您需要轉載,請注明本站網址或者原文地址。任何問題請咨詢:yoyou2525@163.com.

 
粵ICP備18138465號  © 2020-2024 STACKOOM.COM