Getting Data In

timestampが認識されない

appleman
Contributor

alt text
データインプットの際に、タイムスタンプが上手く読み込まれないのですが、時間が入っていないと読み込まないのでしょうか。

0 Karma
1 Solution

melonman
Motivator

認識として、日付けまではいっているとうまくいくとおもいますが、
まずは、データをとにかく取り込んでしまってから、
表示されているデータをつかって、何か集計するという方法が早そうですので、
以下のように実施してみてはいかがでしょうか。

例えば、上記のデータをそのまま取り込み、2011/10などの年月のデータを使って、100%などのデータを扱う場合には、

sourcetype=yours 
| rex "^(?<yyyymm>[^,]+),(?<v1>[^%]+)%,(?<v2>[^%]+)%" 
| eval _time=strptime(yyyymm+"/01", "%Y/%m/%d")
| timechart span=1mon first(v1) as v1 first(v2) as v2

などとしていただければ、データ上の日付けからtimechartなどがつかえるとおもいます。
*必要に応じて、日付けや各データのフィールド定義をおこなっていただければ、rexは必要ありません。
*年と月だけでstrptimeをおこなうと、うまくいかないので、日を月初めとして"01"を足してstrptimeしています。

View solution in original post

melonman
Motivator

認識として、日付けまではいっているとうまくいくとおもいますが、
まずは、データをとにかく取り込んでしまってから、
表示されているデータをつかって、何か集計するという方法が早そうですので、
以下のように実施してみてはいかがでしょうか。

例えば、上記のデータをそのまま取り込み、2011/10などの年月のデータを使って、100%などのデータを扱う場合には、

sourcetype=yours 
| rex "^(?<yyyymm>[^,]+),(?<v1>[^%]+)%,(?<v2>[^%]+)%" 
| eval _time=strptime(yyyymm+"/01", "%Y/%m/%d")
| timechart span=1mon first(v1) as v1 first(v2) as v2

などとしていただければ、データ上の日付けからtimechartなどがつかえるとおもいます。
*必要に応じて、日付けや各データのフィールド定義をおこなっていただければ、rexは必要ありません。
*年と月だけでstrptimeをおこなうと、うまくいかないので、日を月初めとして"01"を足してstrptimeしています。

appleman
Contributor

元データは日付(毎月1日)まで入っているのですが、なぜかデータのプレビュー時に消えてしまっているようです。

0 Karma
Get Updates on the Splunk Community!

.conf24 | Registration Open!

Hello, hello! I come bearing good news: Registration for .conf24 is now open!   conf is Splunk’s rad annual ...

ICYMI - Check out the latest releases of Splunk Edge Processor

Splunk is pleased to announce the latest enhancements to Splunk Edge Processor.  HEC Receiver authorization ...

Introducing the 2024 SplunkTrust!

Hello, Splunk Community! We are beyond thrilled to announce our newest group of SplunkTrust members!  The ...