запрос на удаление пассивных хостов?

Кто-нибудь, пожалуйста, помогите мне удалить пассивные хосты в splunk. запрос, который я использую:

| metadata type=hosts
| sort recentTime
| convert ctime(recentTime) as Latest

1 ответ

  1. Вы должны сравнить последнее время с текущим временем, вычислить разницу и сравнить разницу с порогом, чтобы идентифицировать эти хосты

    Пример запроса:

    | metadata type=hosts | eval diff=now()-recentTime | eval threshold=3600 | where diff>threshold
    

    Примечание: запрос не протестирован, но вы должны получить идею