我有以下两个问题:
host="abc*" sourcetype="xyz" Request="some.jsp"
| stats count as "TotalCount" by Request
这将给出请求总数
和
host="abc*" sourcetype="xyz" Request="some.jsp"
| where TimeTaken < 6000
| stats count as "ReqLT6Sec" by Request
这将给出响应时间少于6秒的请求数。
我的要求是通过运行单个查询来获得这两个结果。我尝试附加以下查询:
host="abc*" sourcetype="xyz" Request="some.jsp"
| stats count as "TotalCount" by Request
| append
[search host="abc*" sourcetype="xyz" Request="some.jsp"
| where TimeTaken < 6000
| stats count as "ReqLT6Sec" by Request]
这将适用于上述简单的请求,如单个jsp,但如果我对请求使用通配符,并且数据量很大,“ReqLT6Sec”的计数与通过运行单个查询运行获得的结果不匹配。如果您能以更简单的方式提供帮助,我们将不胜感激。
谢谢