【问题标题】:How to use where clause in my search string in Splunk Enterprise如何在 Splunk Enterprise 的搜索字符串中使用 where 子句
【发布时间】:2020-08-06 15:25:40
【问题描述】:

我有如下搜索字符串:

index=qrp STAGE IN (ORDER_EVENT) |桶_时间跨度=1h | timechart useother=f span=1h sum(TRADES) as "TradeCount" by ODS_SRC_SYSTEM_CODE |填充空值=0

这目前正在以表格格式为我提供一天中每个小时的舞台表交易事件中多个源系统的交易汇总。

我需要准确搜索每天早上 8 点的时间范围,表中所有源系统的 sun of trade 值是否等于 0。如何添加条件来检查列值是否为零?

非常感谢您的帮助。

【问题讨论】:

    标签: splunk splunk-query splunk-sdk splunk-formula


    【解决方案1】:

    您可以使用where 命令来测试字段的值。

    ... | where TradeCount == 0
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2012-03-28
      • 1970-01-01
      • 1970-01-01
      • 2013-08-24
      • 2021-01-20
      • 2017-06-30
      • 2021-12-29
      • 1970-01-01
      相关资源
      最近更新 更多