如何在splunk中比较2个不同值上的2个不同主机?

时间:2018-07-31 18:19:36

标签: splunk-query

我有2个主机具有相同的数据。我们不时使用代码和时间戳在两台计算机上部署新数据。我想在splunk中创建一个警报,如果其中一台主机丢失的代码与其他主机收到的时间戳相同,则将发送警报。因此,我编写了如下查询:

index=a host=h1 "Deployed"|rename timestamp as t1|join type=outer code [search index=a  host=h2 "Deployed"|rename timestamp as t2]| table code, t1, t2

问题是,如果使用不同的时间戳记(t1)多次部署相同的代码,则t1显示所有时间戳记。但是,即使h2主机具有其余时间戳的日志,t2也仅显示最后一个时间戳。

例如,查询结果如下: enter image description here

但是我想要以下结果:

enter image description here

任何建议都值得赞赏。预先感谢。

0 个答案:

没有答案