鉴于:
问题:在摄取每个日志文件后,事件关闭了13秒(显然)。
问题:我可以将source = file_2中所有事件的_time调整13秒,以便事件在搜索结果,图表等中正确排列吗?
(注意:这是对更复杂问题的简单分解。我有来自数百台服务器的数千条日志。我不能简单地重新运行/创建这些日志。)
答案 0 :(得分:1)
您可以将Splunk时间戳设置为您想要的任何内容,只需覆盖这些事件的_time字段:
<any base search> source=file_2 | eval _time=_time+13
我们可以使用eval if语句查看所有事件并仅更新file_2的时间
<any base search> | eval _time=if(source=="file_2", _time+13, _time)