Splunk > Clara-fication: Search Best Practicesをみたら、ちょっとびっくりしたので。
tstats.spl
|tstats count where sourcetype=access_combined_wcookie by PREFIX(action)
ver8以上限定で、tutorial.zipが入っているとこれが動くはず。
tstats@Splunk>docsを読むと詳細な説明が載っています。
_raw
の文字列からフィールド抽出されている値で集計できるとなると、相当使える。
ver8以上だけど。