#data-visualization #splunk
Вопрос:
Я получаю данные, касающиеся статуса различных серверов с префиксами, что-то вроде следующего:
twserv1: UP
twserv2: UP
poserv1: DOWN
poserv2: UNKNOWN
Я хочу отобразить эти данные в таблице, разделенной префиксом и именем сервера, как показано ниже:
TW PO
serv1 UP DOWN
serv2 UP UNKNOWN
У меня это в основном работает со следующей командой, любезно предоставленной этим вопросом и ответом:
| inputlookup serverStatus
| table twserv* poserv*
| eval temp=1
| untable temp key value
| rex field=key "(?<x>tw|po)(?<y>w d )"
| chart values(value) over y by x
| rename tw as TW po as PO
Это дает что-то вроде следующего:
y TW PO
serv1 UP DOWN
serv2 UP UNKNOWN
Есть ли какой-нибудь способ удалить только этот заголовок первой колонки? Я пытался установить его в пробел, но безрезультатно.
Ответ №1:
Этот столбец «заголовок» на самом деле является именем поля (в данном случае» y
«).
Имена полей не могут быть просто пробелами … потому что тогда они «не существуют».
Комментарии:
1. Есть ли способ не отображать это имя поля на диаграмме?
2. @SeanDuggan — можете ли вы сделать скриншот?
3. К сожалению, нет. Система работы. Но я предоставил текстовое представление того, как отображается диаграмма в моем вопросе. Я бы тоже был рад столику. Я просто не понял, как это настроить таким образом. Я новичок в Splunk, пытаюсь адаптировать существующий код к новым спецификациям.
4. @SeanDuggan — ты можешь сделать
| rename y as some_other_name
. Или вы можете отредактировать свойства диаграммы в редакторе визуализации.5. В конечном счете, UX решил использовать имя столбца, поэтому я принимаю ваш ответ как, по крайней мере, частичный ответ на мой вопрос, указав, что это невозможно.