Splunk tstats

| tstats count where index=main by _time

Cuenta eventos sobre los summaries de Splunk con tstats, la búsqueda de alto rendimiento para métricas y tendencias sin tocar los eventos crudos.

Ejecútala cuando necesites contar eventos a gran velocidad sobre los datos ya indexados: tstats trabaja sobre los summaries del index (TSIDX) en lugar de los eventos crudos, lo que lo hace órdenes de magnitud más rápido que stats para conteos y agrupaciones simples. Es la base de los dashboards de volumen (eventos por hora, por índice, por host) y de las búsquedas de tendencia que se ejecutan continuamente. En un SOC, el patrón tstats count where index=main by _time es el esqueleto de las vistas de salud del SIEM y de las alertas de volumen anómalo — detectar un pico de eventos de un host puede ser la señal de un ataque o de un agente roto.

No la uses cuando necesites los valores de los eventos o campos no resumidos: tstats no busca en el contenido crudo — solo cuenta y agrupa sobre los campos indexados. Para filtros por contenido (un string en el mensaje), necesitas la búsqueda normal. Y ojo con la sintaxis: el where de tstats acepta solo campos indexados y funciones de resumen; intentar filtrar por un campo extraído en tiempo de búsqueda (un eval o un rex previo) falla. En índices sin los summaries construidos (datos antiguos sin TSIDX), tstats devuelve vacío — verifica con el acelerador de datos que el summary existe para el rango.