1.Splunk中_time是event產生的時間,_indextime是該event被計入到Splunk
的時間。 我們通常用 (_indextime- _time)來計算Splunk的latency time.
- _index_earliest 和_index_latest 所構成的time range是用來檢索_indextime在這個時間範圍裏的所有event。 而 earlist和latest是用來檢索_time在這個時間範圍的所有event。
1.Splunk中_time是event產生的時間,_indextime是該event被計入到Splunk
的時間。 我們通常用 (_indextime- _time)來計算Splunk的latency time.
一. 二. 三. ! 作 者 : Yaopengfei(姚鵬飛) 博客地址 : http://www.cnblogs.com