m0_68170889 2023-08-30 10:34 采纳率: 30%
浏览 15

ELK事件日志聚合计算

ELK采集到的日志属于时间流程,一条日志是开始的日志,一条日志是结束的日志,日志规则一致,有可以识别为同一时间的字段,咋样进行判断并计算完整事件的耗时,并保存耗时字段

日志范例
20221122104912190|1|sxx115100005|成功
20221122104912189|1|sxx115100001|成功
20221122104912225|2|sxx115100005|成功
20221122104912560|2|sxx115100001|成功

这个范例中,第三个字段是事件的唯一标识,可以用作判断,求耗时,

  • 写回答

1条回答 默认 最新

  • 卑以自牧w 2023-08-30 15:58
    关注

    可以试试开窗函数中的lag或者是lead函数的思路,对同一个事件进行开窗,

    评论

报告相同问题?

问题事件

  • 创建了问题 8月30日