Используя эту команду поиска
| eventcount summarize=false | dedup index | fields index
Я получаю список всех индексов, к которым у меня есть доступ в Splunk. Можно ли получить еще один столбец помимо этого, в котором также виден источник индекса?
РЕДАКТИРОВАТЬ: Похоже, я нашел решение:
| tstats count WHERE index=* sourcetype=* source=* by index, sourcetype, source | fields - count
Это возвращает список со столбцами для индексов, типов источников и источников.