Splunk-多选-显示唯一的主机

问题描述 投票:0回答:2

我想在Splunk的multiselect输入选项中填充主机列表。

index=someIndexName * host!="notThis*" | stats values(host) as host

我可以看到在Splunk中填充的主机列表。但是,它们不会填充在多选列表中。它说“正在填充”,但没有任何显示。

splunk
2个回答
1
投票

尝试将其用作填充搜索

index=someIndexName * host!="notThis*" | stats count by host

然后将host用作Field for Label以及Field for Value


0
投票
<input type="multiselect" token="field1">
      <label>Hosts</label>
      <fieldForLabel>host</fieldForLabel>
      <fieldForValue>host</fieldForValue>
      <search>
        <query>index= someIndexName host!="notThis*"| stats count by host</query>
      </search>
      <choice value="*">All</choice>
      <default>*</default>
      <initialValue>*</initialValue>
      <delimiter> </delimiter>
</input>

正如西蒙·达夫(Simon Duff)也建议的,这有效!

© www.soinside.com 2019 - 2024. All rights reserved.