在Splunk中对带有AM/PM的12小时制的日期格式转换成unix time时按照如下格式:
| basesearch....
| eval test_time="23/02/2022 04:30:00:000 PM"
| eval test_time_epoch=strptime(test_time, "%d/%m/%Y %I:%M:%S:%3N %p")
#这里要注意的是在12小时制中,小时是用I表示,24小时制中用H表示,如果在12小时制中写成了H,那么如果原始日期是PM的,转换的时候会转换为AM的时间。
#am/pm在这里用%p代替