stats マクロで count を利用すれば、特定の項目の出現回数を表示させることができます。
SPLの書き方
下記のSPLは、dest_ip(通信先)毎に出現回数をカウントし表示させるSPLの例です。
なお、それぞれのdest_ipの出現回数をカウントした後、カウントが多い順に10件表示しています。
sourcetype="fgt_traffic"
| stats count by dest_ip
| sort - count
| head 10
実際に実行するとこうなります。

グラフ表示
上記検索を行った後、「視覚エフェクト」を選択すると、結果をグラフ表示することも可能です。

参考サイト:
・Splunk: Splunk入門(SPL編 3/6) – よく使用する統計関数11選
https://qiita.com/frozencatpisces/items/360b4a38212fe1876dbc

コメントを残す