【发布时间】:2019-10-30 18:44:43
【问题描述】:
我希望使用与以下任何值匹配的字段进行搜索 查表。
目前,我在查询中使用了下面的 where。但是,我仍然想使用 Look up table 进行查询,而不是使用 in 子句手动将所有这些值放在双引号中。
|where in(search,"abcd","bcda","efsg","zyca");
【问题讨论】:
标签: where lookup splunk splunk-query in-operator
我希望使用与以下任何值匹配的字段进行搜索 查表。
目前,我在查询中使用了下面的 where。但是,我仍然想使用 Look up table 进行查询,而不是使用 in 子句手动将所有这些值放在双引号中。
|where in(search,"abcd","bcda","efsg","zyca");
【问题讨论】:
标签: where lookup splunk splunk-query in-operator
首先,您需要在 Splunk 查找管理器中创建一个lookup field。您可以在此处指定 CSV 文件或 KMZ 文件作为查找。您还将在此处命名查找定义。请务必与将使用它的应用程序共享此查找定义。
创建查找定义后,您可以在带有Lookup Command 的查询中使用它。假设您将查找定义命名为“my_lookup_csv”,搜索中的查找列是“event_column”,您的 csv 列名称是“column1”、“column2”等。您的搜索查询现在将以:
| lookup my_lookup_csv column1 as event_column
【讨论】: