如何在Splunk中只显示今天的事件
我有以下的Splunk查询。如何在Splunk只显示今天的事件?从午夜起到现在。
index="test" "custom.message=Failed to move element" earliest=-24h@h latest=now
| timechart span=1h count by index
现在它显示的是最近24小时。不确定如何修改查询,以仅显示今天的事件。
解决方案
正确的查询是
index="test" "custom.message=Failed to move element" earliest=@d latest=now
| timechart span=1h count by index
站内所有文章版权归属LeftHeroAI导航站,无授权禁止任何主体转载、抄袭、复制内容,亦不得私自架设镜像站点。一经侵权,本站将通过法律途径追责。