Как я могу остановить Splunk, считая имя хоста более важным, чем ключ хоста?
Предположим, у меня есть следующие журналы:
цвет = красный; хост = localhost
цвет = синий; host = newhost
Следующий запрос работает нормально:
index=myindex | stats count by color
но не следующее:
index=myindex | stats count by host
потому что вместо того, чтобы рассматривать хост как ключ от журнала, он видит заголовок хоста как хост.
Как я могу с этим справиться?