stats マクロで特定のフィールドの値の出現回数をカウントし、それを sortマクロで多い順に並べ替えることで実現できます。
index="(インデックス名)" sourcetype="(ソースタイプ名)" (フィールド名)=(カウントしたい値)
| stats count by (カウントしたいフィールド名)
| sort - count
(カウントしたいフィールド名)に src_ip や hostname など、カウントしたいフィールド名を入れます。
なお、1行目は index 以外は任意(必須ではない)です。
また、”|”は半角になっている必要があるので注意。(全角にすると”|”が緑色になります。)

コメントを残す