我有2个主机具有相同的数据。我们不时使用代码和时间戳在两台计算机上部署新数据。我想在splunk中创建一个警报,如果其中一台主机丢失的代码与其他主机收到的时间戳相同,则将发送警报。因此,我编写了如下查询:
index=a host=h1 "Deployed"|rename timestamp as t1|join type=outer code [search index=a host=h2 "Deployed"|rename timestamp as t2]| table code, t1, t2
问题是,如果使用不同的时间戳记(t1)多次部署相同的代码,则t1显示所有时间戳记。但是,即使h2主机具有其余时间戳的日志,t2也仅显示最后一个时间戳。
但是我想要以下结果:
任何建议都值得赞赏。预先感谢。