gpt4 book ai didi

splunk - 使用另一个 splunk 查询的结果过滤 splunk 结果

转载 作者:行者123 更新时间:2023-12-02 05:20:36 24 4
gpt4 key购买 nike

我想在 splunk 中使用查询,提取字段列表,然后使用这些结果字段进一步过滤我后续的 splunk 查询。我该怎么做?

最佳答案

FORMAT 命令对此特别有用。这是一个过于简单的示例,但应该让您了解它的使用方式:

首先,精心设计您的子搜索,为您提供您关心的字段。这是一个功能示例:

|metadata type=hosts index=_internal | table host | format

尝试单独运行此搜索,看看输出是什么样的。

然后我们将其添加为您真实搜索的子搜索:

index=foo sourcetype=bar [|metadata type=hosts index=_internal | table host | format]

这将为您提供来自索引 foo、源类型 bar 以及子搜索中每个主机的事件。

这实际上是一个非常强大的命令,因为您可以使用它来动态设置时间范围以及复杂的 bool 过滤器。

More FORMAT documentation can be found here

More complex example of what can be done with FORMAT

关于splunk - 使用另一个 splunk 查询的结果过滤 splunk 结果,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/15163497/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com