_indextime 和 _time 以及_index_earliest 和 earlist
时间:
2019-06-21 11:43:08
阅读:
187
评论:
收藏:
0
[点我收藏+]
1.Splunk中_time是event产生的时间,_indextime是该event被计入到Splunk
的时间。 我们通常用 (_indextime- _time)来计算Splunk的latency time.
- _index_earliest 和_index_latest 所构成的time range是用来检索_indextime在这个时间范围里的所有event。 而 earlist和latest是用来检索_time在这个时间范围的所有event。
_indextime 和 _time 以及_index_earliest 和 earlist
原文:https://blog.51cto.com/14305934/2411830