Splunk - top 命令



很多时候,我们都希望找到字段中最常见的数值。Splunk 中的 **top** 命令可以帮助我们实现这个目标。它还可以帮助我们找到这些数值在事件中出现的频率计数和百分比。

字段的Top数值

最简单的形式是,我们只需要获取计数以及与事件总数相比的计数百分比。在下面的例子中,我们找到了8个最常见的productid值。

Top1

按字段查找字段的Top数值

接下来,我们还可以将另一个字段作为top命令的by子句的一部分,以显示每个field2集的field1结果。在下面的搜索中,我们为每个文件名查找前3个productid。请注意文件名是如何重复3次,显示该文件的不同productid的。

Top2

显示选项

我们还可以使用Splunk中top命令提供的其他选项来决定显示哪些列。在下面的命令中,我们禁用显示百分比选项,只显示按文件名排列的前几个产品ID。

Top3
广告