Splunk Search

サーチジョブ調査の入力カウントについて

HiroshiSatoh
Champion

サーチジョブ調査で表示される入力カウントは何をカウントしてるんでしょうか?カスタムコマンドを使ってサーチした際に1万件のデータに対して15万件とカウントされました。何か情報があればお願いします。使ったカスタムコマンドは項目の値を変換するコマンドで、入力と出力件数は同じです。

Tags (1)
0 Karma
1 Solution

melonman
Motivator
  • 基本的に、cwlさんと同じ内容です。

以下、ご参考にいただければとおもいます。

http://docs.splunk.com/Documentation/Splunk/latest/Search/UsingtheSearchJobInspector

各項目によって count値が、件数の場合もありますし、データ量(Bytes等)や時間(Secounds)の場合もありますので、すこし注意が必要です。

View solution in original post

0 Karma

melonman
Motivator
  • 基本的に、cwlさんと同じ内容です。

以下、ご参考にいただければとおもいます。

http://docs.splunk.com/Documentation/Splunk/latest/Search/UsingtheSearchJobInspector

各項目によって count値が、件数の場合もありますし、データ量(Bytes等)や時間(Secounds)の場合もありますので、すこし注意が必要です。

0 Karma

HiroshiSatoh
Champion

20,002件の入力に対して、UNIQコマンドで検証してみたところ入力カウントは20,002件でした。パラメータの設定が違っていたので、パラメータのstreamingをtrueからfalseに変更して実行したら35万件とカウントされました。この動きはカスタムコマンドを実行した場合も同様でした。

この質問はPYTHONで作ったカスタムコマンドがあまりに遅かったので入力カウントの35万を実際の入力の20,002件にすれば早くなるのではと考えて質問しましたが、検索スピードはstreaming=falseのほうが早い結果となりました。

PYTHONで作ったカスタムコマンドは、1万件の処理に1秒あたりが限界で、少し複雑な処理を加えればどんどん遅くなるという結論に達しました。文字列が長くなっても標準のサーチコマンドを駆使したほうが断然高速でした。

0 Karma

cwl
Contributor

サーチジョブ調査画面の内容について以下のマニュアルに説明が記載されています。
http://docs.splunk.com/Documentation/Splunk/5.0.3/Search/Usingthesearchjobinspector
内容をみますと入力カウントはコマンドに対する入力イベントの数に読み取れます。
カスタムコマンドを使用されているため、もしかしたら、サーチジョブ調査の表示で問題が発生しているかもしれませんが、簡単なサーチでも変なカウントが表示されますか?

0 Karma
Get Updates on the Splunk Community!

Stay Connected: Your Guide to May Tech Talks, Office Hours, and Webinars!

Take a look below to explore our upcoming Community Office Hours, Tech Talks, and Webinars this month. This ...

They're back! Join the SplunkTrust and MVP at .conf24

With our highly anticipated annual conference, .conf, comes the fez-wearers you can trust! The SplunkTrust, as ...

Enterprise Security Content Update (ESCU) | New Releases

Last month, the Splunk Threat Research Team had two releases of new security content via the Enterprise ...