Splunk で重複排除が機能しない

Splunk で重複排除が機能しない

下の写真をご覧ください。 を挿入しましたdedupjob_duration、検索結果に表示されませんでした。視覚化を行うには、1 つの結果だけが必要です。

スクリーンショット

答え1

job_min は複数値フィールドのようですが、 ではサポートされていませんdedup。 を試してください... | eval job_min=mvdedup(duration) | ...

答え2

job_min複数値フィールドの場合は、mvexpandまず

そして、 の代わりにdedupstats

このような:

| mvexpand job_min
| stats count by job_min
| fields - count

関連情報