【Splunk】limit コマンドで検索結果の上位表示件数を指定する



limit コマンドによりサーチ結果の上位を限定して表示することが可能です。
次のコマンドは app.evtx (Windows イベントログを抽出したファイル)で出現頻度上位 5位 の Event Code フィールドを表示しています。

source="app.evtx" | top limit=5 EventCode




SPLUNK Siem のよくある質問




個人的に独自に調査した事項をまとめています。各ベンダーとは全く関係がありません。
内容に誤りがある場合や情報が古くなっている場合があります。その場合でも修正されるとは限りません。
参考としてサイト閲覧ください。万が一誤りがあり損失等が発生しても保証しません。あくまでも自己責任でサイトを閲覧ください。