【问题标题】:How to ignore a specific sub-string from Splunk query如何忽略 Splunk 查询中的特定子字符串
【发布时间】:2014-06-19 16:26:27
【问题描述】:

需要一些帮助来生成适当的 Spunk 查询。我正在寻找这个,但无法提出解决方案。

目前,我想忽略为只有 ev31=error; 的日志生成的所有错误警报;学期。如果我们使用 NOT ev31=error;在搜索查询中,它还会删除具有有效错误术语的结果。因此,如果日志同时包含错误和 ev31=error;,当前查询将失败。导致错误结果的术语。

谁能建议一个示例查询,我们可以忽略 ev31=error;完全术语,但保留带有错误术语的日志。

【问题讨论】:

    标签: regex splunk


    【解决方案1】:

    尝试在引号中包含您要忽略的字符串,这样您的搜索可能类似于index=myIndex NOT "ev31=error"

    【讨论】:

    • 是的。您需要在需要排除的字符串周围加上双引号。
    • 是的,你可以用鼠标选择文本'ev31=233o3',然后选择pupup列表,排除..
    猜你喜欢
    • 2011-03-04
    • 2011-02-05
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2022-10-22
    • 1970-01-01
    相关资源
    最近更新 更多