https://www.splunk.com
  • Splunkサイト
    • Splunk Answers
    • ブログ
    • Community
    • .conf
    • Developers
    • Documentation
    • Splunk.com
    • Splunkbase
    • サポート
    • トレーニング
    • User Groups
    • ビデオ
https://www.splunk.com
  • ブログ
  • カテゴリー
    カテゴリー
    • .conf & .conf Go
    • お客様 & コミュニティ
    • DevOps
    • 業種・業界
    • IT
    • 経営陣
    • Learn
    • パートナー
    • データプラットフォーム
    • セキュリティ
    • Splunk for Good
    • Splunk Life
    • Tips
    Category Spot Image
    電子書籍
    外形監視のベストプラクティス Synthetic Monitoringの紹介

    Webサイトのパフォーマンスが広告収入、ユーザーエンゲージメント、SEOランキングに与える影響、外形監視を使ったソリューションを紹介

    詳細はこちら
  • ライター
    ライター
    • Splunk
    • Guest
    • Huaibo Zhao
    • 臼杵 真矢
    • 江藤 愛
    • 大谷 和紀
    • 大森 明央
    • 岡 大
    • 甲斐 逸郎
    • 加藤 教克
    • 肥垣津 雄日
    • 近藤 洋平
    • 塚本 政彦
    • 長島 広隆
    • 仲間 力
    • 野村 健
    • 福澤 公之
    • 藤盛 秀憲
    • 松本 志恆
    • 村田 達宣
    • 矢崎 誠二
    • 山内 一洋
    • 山村 悟史
    • 横田 聡
    • Gary Steele
    • Spiros Xanthos
    • Garth Fort
    • Simon Davies
    • Ryan Kovar
    • Jane Wong
    • ライター一覧
    Author Spot Image
    電子書籍
    SIEM導入ガイド

    適切なSIEMソリューションがどのように役立つかを解説した最新版

    電子書籍を読む
  • メール配信
  • 無料トライアル
https://www.splunk.com 無料トライアル
ブログ
カテゴリー
  • .conf & .conf Go
  • お客様 & コミュニティ
  • DevOps
  • 業種・業界
  • IT
  • 経営陣
  • Learn
  • パートナー
  • データプラットフォーム
  • セキュリティ
  • Splunk for Good
  • Splunk Life
  • Tips
ライター
  • Splunk
  • Guest
  • Huaibo Zhao
  • 臼杵 真矢
  • 江藤 愛
  • 大谷 和紀
  • 大森 明央
  • 岡 大
  • 甲斐 逸郎
  • 加藤 教克
  • 肥垣津 雄日
  • 近藤 洋平
  • 塚本 政彦
  • 長島 広隆
  • 仲間 力
  • 野村 健
  • 福澤 公之
  • 藤盛 秀憲
  • 松本 志恆
  • 村田 達宣
  • 矢崎 誠二
  • 山内 一洋
  • 山村 悟史
  • 横田 聡
  • Gary Steele
  • Spiros Xanthos
  • Garth Fort
  • Simon Davies
  • Ryan Kovar
  • Jane Wong
  • ライター一覧
メール配信
Splunkサイト
  • Splunk Answers
  • ブログ
  • Community
  • .conf
  • Developers
  • Documentation
  • Splunk.com
  • Splunkbase
  • サポート
  • トレーニング
  • User Groups
  • ビデオ
TIPS & TRICKS

1つのレポートで2つの時間範囲を比較する

Share:

先日お客様に、最新データと履歴データを1つのレポートで表示する方法を尋ねられました。 下の図のように、今日のデータを示すグラフと昨日のデータを示すグラフを1つにまとめたレポートです。 こうすれば、2つの時間範囲のデータの関係を簡単に確認できます。
1つのレポートにまとめられた2つの時間範囲のグラフ
今日と昨日のように、2つの時間範囲を調べるサーチの基本構造は次のとおりです。

<昨日のデータのサーチ> | eval ReportKey=”Yesterday” | modify the “_time” field | append [<今日のデータのサブサーチ> | eval ReportKey=”Today”] | timechart

このサーチで使用している「eval」、「timechart」、「append」コマンドの使い方と、サブサーチの構文について詳しく知るには、次のリンクからSplunkのオンラインドキュメントに移動し、各コマンドと関連する関数の説明を参照してください。

evalコマンド      timechartコマンド    appendコマンド
eval関数               timechart関数             サブサーチ

1つのレポートに2つの時間範囲を表示する鍵は、Splunkの「_time」フィールドです。 先に進む前に、時間に関するSplunkドキュメントをご確認ください。

メインページ:サーチの時間修飾子

基本をご存じの場合はこちらの例をご参照ください:相対時間修飾子の例

ではサーチを作っていきましょう。 例として、システムのCPU使用率について昨日の5分平均と今日の5分平均を直接比較します。 ここでは、「*nix」Appで収集したCPUデータを使用します。このAppはSplunkbaseからダウンロードできます。

まずは、1つの時間範囲のデータを表示するサーチを作成します。 タイムピッカーを使って時間範囲を選択することも、サーチバーに相対時間修飾子を直接入力することもできます。 以下のサーチをSplunkにコピー&ペーストした場合、このブログ記事で使っている2重引用符文字が原因で機能しない可能性があるのでご注意ください。

次のサーチでは、今日のすべてのCPU pctIdleイベントが表示されます。 pctIdleを使用しているのは、私のシステムではCPU使用率が低すぎてグラフでうまく表示できないためです。また、このCPUデータはカラム形式であるため、「multikv」コマンドを追加してカラム名をフィールド名に変換しています。 「latest」を指定しない場合は「latest=now」がデフォルトとなるため、実際はこの指定は不要ですが、「now」以外で終わる時間範囲を指定する場合は「latest」フィールドの指定が必要です。

index=”os” sourcetype=”cpu” earliest=-0d@d latest=now | multikv

次に、昨日のすべてのCPU pctIdleイベントを表示します。サーチは次のようになります。

index=”os” sourcetype=”cpu” earliest=-1d@d latest=-0d@d | multikv

Splunkで複数のサーチを1つにまとめる方法の1つとして、「append」コマンドとサブサーチがあります。 その構文は次のようになります。

search1 | append [search2]

実際のサーチは次のようになります。

index=”os” sourcetype=”cpu” earliest=-0d@d latest=now | multikv | append [search index=”os” sourcetype=”cpu” earliest=-1d@d latest=-0d@d | multikv ]

 

左角かっこ「[」の直後に「search」コマンドがあることに注意してください。 パイプ「|」またはサブサーチの角かっこ「[」の後に追加のサーチを指定する場合は、常に「search」コマンドを指定します。このコマンドを指定しないとエラーになります。

表示されたイベントのリストを見ると、昨日の午前12時から現在までの2日分のデータが取得されていることがわかります。

次に、レポートに表示する際に2つの時間範囲を分ける方法が必要です。 そこで、「eval」コマンドを使用して、「ReportKey」という新しいフィールドを作成します。 これにより、レポート内で各時間範囲を分けるタイトルを指定します。 フィールド名は自由に決めて構いません。 「ReportKey」はSplunkの特殊フィールド名ではありません。

index=”os” sourcetype=”cpu” earliest=-0d@d latest=now | multikv | eval ReportKey=”today” | append [search index=”os” sourcetype=”cpu” earliest=-1d@d latest=-0d@d | multikv | eval ReportKey=”yesterday”]

データを折れ線グラフで表示するには、「timechart」コマンドを使用します。 CPU pctIdleの5分平均のグラフを表示するサーチは次のようになります。

index=”os” sourcetype=”cpu” earliest=-0d@d latest=now | multikv | eval ReportKey=”today” | append [search index=”os” sourcetype=”cpu” earliest=-1d@d latest=-0d@d | multikv | eval ReportKey=”yesterday”] | timechart span=5m avg(pctIdle) by ReportKey

これで、昨日のデータと今日のデータが別々の折れ線グラフで表示されます。
昨日と今日のデータが別々に表示される折れ線グラフ
2つのグラフを重ね合わせて表示するには、Splunkの特殊フィールドである「_time」を編集する必要があります。 「_time」はイベントのタイムスタンプフィールドで、SplunkタイムラインやSplunkレポートでのイベントデータの表示方法を操作できます。 昨日のイベントの「_time」フィールドに24時間を追加すれば、レポートで昨日のイベントが本日の同時刻上に表示されます。

index=”os” sourcetype=”cpu” earliest=-0d@d latest=now | multikv | eval ReportKey=”today” | append [search index=”os” sourcetype=”cpu” earliest=-1d@d latest=-0d@d | multikv | eval ReportKey=”yesterday” | eval _time=_time+86400] | timechart span=5m avg(pctIdle) by ReportKey

86400は、1日を秒数で表した数字です。 自分で計算する代わりに「eval」コマンドで数式を使うこともできます。 その場合は、「eval _time=_time+60*60*24」(60秒×60分×24時間)と指定します。

これでレポートが完成しました。
1つのレポートにまとめられた2つの時間範囲のグラフ
今日のデータと先週の同じ曜日のデータを比較したい場合は、2つ目のサーチの時間範囲、「ReportKey」、「_time」を次のように変更するだけです。

index=”os” sourcetype=”cpu” earliest=-0d@d latest=now | multikv | eval ReportKey=”today” | append [search index=”os” sourcetype=”cpu” earliest=-7d@d latest=-6d@d | multikv | eval ReportKey=”same day last week” | eval _time=_time+60*60*24*7] | timechart span=5m avg(pctIdle) by ReportKey

注:Splunk 4.3.1より前の一部のバージョンでは、サブサーチの「_time」フィールドを変更すると、サブサーチで返されるはずのイベントの一部が返されないことがあります。その場合は、サブサーチで「_time」の値を入れる新しいフィールドを作成してから、サブサーチの後で「eval」を使って「_time」フィールドを指定するように変更してください。ここで使用している「if」と「isnotnull」関数については、 eval関数のドキュメントを参照してください。上記の最終版サーチからの変更箇所をハイライトで示します。

index=”os” sourcetype=”cpu” earliest=-15d@d latest=-14d@d | multikv | eval ReportKey=”today” | append [search index=”os” sourcetype=”cpu” earliest=-16d@d latest=-15d@d | multikv | eval ReportKey=”yesterday” | eval new_time=_time+86400] | eval _time=if(isnotnull(new_time), new_time, _time) | timechart span=1h avg(pctIdle) by ReportKey

ぜひご活用ください。 

更新:David Carasso氏のすばらしい著書、『Exploring Splunk (Splunkを使ってみよう)』には、このようなサーチを、サブサーチを使わずに実行する優れた例が紹介されています。この方法を使用すれば、Splunkでのサブサーチで返されるイベント数の制限を回避できます。

この本をお持ちの場合は、第6章「監視 (モニター) とアラート」の、「Charting Week Over Week Results」(85ページ)のセクションでサンプルをご覧いただけます。

Splunkのメリットをどうぞお試しください。

----------------------------------------------------
お読みいただきありがとうございました
Jon Webster

このブログはこちらの英語ブログ(February 19, 2012公開)の翻訳、住吉 章治によるレビューです。

May 30, 2023
Splunk
Posted by

Splunk

Related Posts

SPLUNK ON TWITTER
  • @Splunk
  • @splunkanswers
  • @SplunkforGood
  • @SplunkDocs
  • @splunkdev
  • @splunkgov
SPLUNK ON FACEBOOK
  • @Facebook
SPLUNK ON INSTAGRAM
  • Follow us on Instagram
SPLUNK ON LINKEDIN
  • Follow us on LinkedIn
SPLUNK ON YOUTUBE
  • Subscribe to our Channel
SPLUNK ON SLIDESHARE
  • Follow us on SlideShare
Splunk製品
  • Splunk Cloud Platform
  • Splunk Enterprise
  • Splunk IT Service Intelligence
  • Splunk On-Call
  • Splunk Enterprise Security
  • Splunk SOAR
  • Splunk Infrastructure Monitoring
  • Splunk APM
ソリューション
  • オブザーバビリティ
  • セキュリティ
  • プラットフォーム
お客様事例
リソース
  • E-book
  • アナリストレポート
  • ホワイトペーパー
  • ウェビナー
  • ビデオ
お問い合わせ
  • サポート
  • 営業へのお問い合わせ
Splunk Sites
  • Splunk Answers
  • 日本語ブログ
  • Community
  • .conf
  • Developers
  • Documentation
  • Splunkbase
  • SplunkLive!
  • T-shirt Store
  • トレーニング
  • User Groups
Splunk
Sitemap | Privacy
© 2005-2023 Splunk Inc. All rights reserved.
Splunk、Splunk>およびTurn Data Into Doingは、米国およびその他の国におけるSplunk Inc.の商標または登録商標です。他のすべてのブランド名、製品名、または商標は、それぞれの所有者に帰属します。