【问题标题】:How to use/do where in column of a lookup in Splunk Search Query如何在 Splunk 搜索查询的查找列中使用/执行 where
【发布时间】:2019-10-30 18:44:43
【问题描述】:

我希望使用与以下任何值匹配的字段进行搜索 查表。

目前,我在查询中使用了下面的 where。但是,我仍然想使用 Look up table 进行查询,而不是使用 in 子句手动将所有这些值放在双引号中。

|where in(search,"abcd","bcda","efsg","zyca");

【问题讨论】:

    标签: where lookup splunk splunk-query in-operator


    【解决方案1】:

    首先,您需要在 Splunk 查找管理器中创建一个lookup field。您可以在此处指定 CSV 文件或 KMZ 文件作为查找。您还将在此处命名查找定义。请务必与将使用它的应用程序共享此查找定义。

    创建查找定义后,您可以在带有Lookup Command 的查询中使用它。假设您将查找定义命名为“my_lookup_csv”,搜索中的查找列是“event_column”,您的 csv 列名称是“column1”、“column2”等。您的搜索查询现在将以:

    | lookup my_lookup_csv column1 as event_column
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-04-01
      • 2021-12-14
      • 2012-06-25
      • 1970-01-01
      相关资源
      最近更新 更多