_indextime 和 _time 以及_index_earliest 和 earlist

1.Splunk中_time是event產生的時間,_indextime是該event被計入到Splunk
的時間。 我們通常用 (_indextime- _time)來計算Splunk的latency time.

  1. _index_earliest 和_index_latest 所構成的time range是用來檢索_indextime在這個時間範圍裏的所有event。 而 earlist和latest是用來檢索_time在這個時間範圍的所有event。
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章