2016-09-29 41 views

回答

0

因为您需要的是字段范围内的数据,名为impact_time,因此请尝试直接在搜索中使用它。

index=... 
| search impact_time>[specific time to start] AND impact_time<[specific time to end] | ... 

假设您需要某个字段中某个特定范围的数据之间的事件,这恰好是时间。

0

您需要将impact_time从人类可读到时代转换为例如

... | eval impact_time_epoch=strptime(impact_time, "%Y-%m-%d %H:%M:%S) 

然后你可以使用where命令来过滤范围,你需要

例如

... | where impact_time_epoch >= EARLIEST impact_time_epoch <= LATEST 
相关问题