これをやるには最初のカウントの際に “as” を利用して別名をつけてあげるとうまくいきます。
SPLの書き方
下記のSPLは、SPLの例です。
sourcetype="fgt_traffic"
| stats count as dest_count by dest_ip
| stats count by dest_count
| sort - count
| head 10
実際に実行するとこうなります。

これをやるには最初のカウントの際に “as” を利用して別名をつけてあげるとうまくいきます。
下記のSPLは、SPLの例です。
sourcetype="fgt_traffic"
| stats count as dest_count by dest_ip
| stats count by dest_count
| sort - count
| head 10
実際に実行するとこうなります。
