top of page

Trabalhando com funções estatísticas - Comando stats

  • wevaluatebr
  • 12 de out. de 2020
  • 2 min de leitura

Em um evento do Splunk, temos campos que representam os valores extraídos de cada trecho do evento. Dentre as principais funções que podemos executar com estes campos está a contabilização e exibição dos valores, iniciando assim a análise estatística dos nossos dados.


O comando stats é um dos principais e mais versáteis comandos do Splunk, que permite o início dessa análise gerando quantitativos, soma de valores, moda, média, mediana, e outras funções que iremos ver como detalhes.


Iniciando com o comando stats, vamos realizar uma query para chamar todos os nossos dados do índice web e realizar a contabilização de eventos.


index=web | stats count

Os valores acima contabilizaram o total de eventos, e eles podem ser agrupados por qualquer campo utilizando a cláusula by. Vamos dar um exemplo com a contagem de eventos para cada endereço IP.


index=web | stats count by clientip


Também é possível usar o mesmo comando para contabilizar quantos eventos possuem algum algum valor neste campo utilizando a seguinte sintaxe:


index=web | stats count(action)

Perceba que os valores são diferentes do contabilizado utilizando o stats count, pois nem todos os eventos possuem o campo action.

Por último, podemos agrupar os resultados da contabilização utilizada neste último comando por algum campo específico.


index=web | stats count(action) by clientip


Adicionalmente, vimos nas figuras anteriores que o comando stats cria um campo com o nome da função executada para abrigar os valores executados naquela função (vejam os campos count e count(action). É possível renomear esse campo utilizando a cláusula as e informando o novo nome, conforme o seguinte exemplo:


index=web | stats count(action) as contagem by clientip



Como mencionado anteriormente, o comando stats possui diversas funções, as quais serão apresentadas com mais detalhes nas próximas postagens.



Dúvidas sobre o post? Sugestões de conteúdo? Correções para o conteúdo? Críticas ou elogios?

Por favor, entre em contato conosco através do e-mail wevaluatebr@gmail.com e responderemos o mais rápido possível.


Se gostou, compartilhe este post em suas redes sociais e nos ajude a divulgar este trabalho!


Comentários


Post: Blog2_Post
bottom of page