Splunk tstats
| tstats count where index=main by _time
Conta eventos sobre os summaries do Splunk com tstats, a busca de alto desempenho para métricas e tendências sem tocar nos eventos brutos.
Execute quando precisar contar eventos em alta velocidade sobre dados já indexados: o tstats trabalha sobre os summaries do índice (TSIDX) em vez dos eventos brutos, tornando-o ordens de magnitude mais rápido que o stats para contagens e agrupamentos simples. É a base dos dashboards de volume (eventos por hora, por índice, por host) e das buscas de tendência executadas continuamente. Em um SOC, o padrão tstats count where index=main by _time é o esqueleto das visões de saúde do SIEM e dos alertas de volume anômalo — detectar um pico de eventos de um host pode ser o sinal de um ataque ou de um agente quebrado.
Não use quando precisar dos valores dos eventos ou de campos não resumidos: o tstats não busca no conteúdo bruto — apenas conta e agrupa sobre os campos indexados. Para filtros por conteúdo (uma string na mensagem), você precisa da busca normal. E cuidado com a sintaxe: o where do tstats aceita apenas campos indexados e funções de resumo; tentar filtrar por um campo extraído em tempo de busca (um eval ou rex anterior) falha. Em índices sem os summaries construídos (dados antigos sem TSIDX), o tstats retorna vazio — verifique com o acelerador de dados se o summary existe para o intervalo.