0
我发现我可以创建一个Splunk查询来显示某个事件类型的结果在结果中显示的次数。如何为未使用的事件类型创建Splunk查询?
severity=error | stats count by eventtype
这将创建一个表像这样:
eventtype | count
------------------------
myEventType1 | 5
myEventType2 | 12
myEventType3 | 30
到目前为止好。不过,我想找到结果为零的事件类型。不幸的是,那些计数为0的人不会在上面的查询中出现,所以我不能仅仅通过这个来过滤。
如何为未使用的事件类型创建Splunk查询?