В ELK отправляются события печати windows (код 307 и 805) в одном количество распечатанных страниц во втором количество копий. Необходимо умножить эти значения, чтобы получить сумму распечатанных страниц.
winlog.user_data.Param8 - 2 - распечатал две страницы
Как можно умножить поля winlog.user_data.Copies и winlog.user_data.Param8 чтобы в отчете по имени ПК или пользователю видеть реальное число распечатанных страниц?
Значит, вы можете использовать эти два поля для того, чтобы получить task_id.
При получении первого события, вы можете создать map и сохранить там количество страниц, при получении второго события вы можете умножить сохраненное количество страниц на количество копий, как показано в первом примере, только вместо обновления map в промежуточных событиях, вы ее обновите в первом событии.
Apache, Apache Lucene, Apache Hadoop, Hadoop, HDFS and the yellow elephant
logo are trademarks of the
Apache Software Foundation
in the United States and/or other countries.