2017-02-05 1 views
0

на основе следующих записей:Splunk: запрос, когда тот же пользователь с именем той же конечной точки менее чем за 30 минут друг от друга

ORDER=entry1 USER=user1 EP=endpoint1 TIME=10:00 
ORDER=entry2 USER=user2 EP=endpoint1 TIME=10:01 
ORDER=entry3 USER=user1 EP=endpoint1 TIME=10:05 
ORDER=entry4 USER=user2 EP=endpoint1 TIME=11:00 

Я хочу написать запрос Splunk, которые были бы перечислены все вызовы endpoint1 одним и тем же пользователем , в интервале менее 30 минут.

Выходной сигнал запроса будет

ORDER=entry3 USER=user1 EP=endpoint1 TIME=10:05 

, потому что только entry3 делается одним и тем же пользователем, чтобы этой конечной точке в интервале, который меньше, чем за 30 минут.

Я пробовал написать запрос, но я не знаю, как сделать его для общего пользователя. Мои запросы работают, но они предназначены для конкретного пользователя.

Как я могу сделать его общим?

ответ

Смежные вопросы