在Splunk中有时我们会想要拿今天零点到当前时间点的这个时间段的数据与过去某一天的零点到与当前同一时分秒的时间段的数据做比较。
| eval _time=strptime(timestamp, "%Y-%m-%dT%H:%M:%S.%1Q%z")
| eval start_time=strptime("2021-03-21"."T"."00:00:00 -0500", "%Y-%m-%dT%H:%M:%S.%1Q%z")
| eval end_time=strptime("2021-03-21"."T".strftime(now(),"%H:%M:%S.%1Q%z"), "%Y-%m-
%dT%H:%M:%S.%1Q%z")
| where (_time>=start_time AND _time<=end_time)
Splunk中限定查询某一天的零点到与今天同一时间点的时间范围
于 2021-03-21 22:28:16 首次发布