深入查看表格 - 显示字段

时间:2012-10-22 14:39:04

标签: splunk

我创建了一个仪表板,其中包含一个汇总表,我希望深入到第二个表中,该表显示与该汇总记录相关的事件。

我有下钻工作并显示所需的行,但它显示该事件的所有字段,而不是我设置的特定字段。 如果我通过搜索应用程序自行运行搜索查询,或单独在仪表板上运行搜索查询,则会显示相应的字段。

这是宏搜索代码

source="MySource" EventClass="MyStep" $Transaction$ | dedup StepName | convert ctime(_time) as Date| table StepName, Date, EventStatus, Timing.

以下是仪表板的XML:

<?xml version="1.0" encoding="utf-8"?>
<view refresh="900" template="dashboard.html">
    <label>Synthetics Dashboard</label>
    <module name="AccountBar" layoutPanel="appHeader" />
    <module name="AppBar" layoutPanel="navigationHeader" />
    <module name="Message" layoutPanel="messaging">
        <param name="filter">*</param>
        <param name="clearOnJobDispatch">False</param>
        <param name="maxSize">1</param>
    </module>
    <module name="HiddenSearch" layoutPanel="panel_row1_col1" group="Sythetic Transaction Recent Status" autoRun="True">
        <param name="search">
            synthetics_transactionStatus(SyntheticTransaction)</param>
        <module name="SimpleResultsTable">
            <param name="displayRowNumbers">off</param>
            <param name="drilldown">row</param>
            <module name="HiddenSearch" layoutPanel="panel_row2_col1" group="Login Timing Last 4hrs">
                <param name="search">synthetics_transactionSteps($Transaction$)</param>
                <module name="ConvertToIntention">
                    <param name="intention">
                        <param name="name">stringreplace</param>
                        <param name="arg">
                            <param name="Transaction">
                                <param name="value">$click.value$</param>
                            </param>
                        </param>
                    </param>
                    <module name="ConvertToDrilldownSearch">
                        <module name="SimpleResultsTable">
                            <param name="displayRowNumbers">off</param>
                            <param name="drilldown">row</param>
                        </module>
                    </module>
                </module>
            </module>
        </module>
    </module>
</view> 

提前致谢

1 个答案:

答案 0 :(得分:0)

我终于找到了解决方法,我必须在第二个SimpleResultsTable模块中明确指定字段,例如。

<module name="SimpleResultsTable">
<param name="fields">StepName, Date, EventSeverity, Timing</param>
<param name="displayRowNumbers">off</param>
<param name="drilldown">row</param>...