Splunk SPL accum

accum

  • 字段值为数字的事件,accum命令计算这些数字的累计值和总和。累计值既可以返回一至同一个字段,也可以返回到你新制定的字段。
accum <field> as new field
  • Backlog 计算累加的总和(tickets_created-ticketes_resolved =Backlog,然后下一行的tickets_created+上一行的Backlog-tickets_resolved=Backlog)
    在这里插入图片描述
  • accum就是框内那列的求和等于右边的Backlog
    在这里插入图片描述
  • 在这里插入图片描述
  • 大概的意思是accum的值等于它自己上一行的值加上field字段的值
index=main 
| table month tickets_created ticket_resolved 
| eval tickets_left=tickets_created-ticket_resolved 
| accum tickets_left as backlog

在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值