2017-09-23 13 views
0
  1. 次の検索は同じ結果を返しますか?Splunk検索の質問

    検索1:ssh error
    検索2:ssh AND error

  2. には、次の検索が同じ結果を返しませんか?

    SEARCH 1:purchase
    SEARCH 2:action=purchase

答えて

1

SPLにおいて、初期探索の用語は、各検索(すなわち、論理積)の制限として扱われます。

はこのように、これらの2件の検索が... SPLで

"foo" "bar" 
"foo" AND "bar" 

同一であり、論理演算子は大文字でなければなりません。したがって、これらの二つの検索が...

"foo" AND "bar" 
"foo" and "bar" 

同一ではありません...しかし、これらの二つが同一である... SPLで

"foo" AND and AND "bar" 
"foo" and "bar" 

、それ自体で検索語が含まれているすべてのイベントを返します。キー値のペアは、そのフィールドにそのキーワードを含むイベントのみを返します。

これらの2つの検索は同一ではありませんが、いずれのフィールドでも "foo"(A)が発生しなかった場合、または(B)フィールドバーの値としてのみ発生した場合、同じ結果を返すことがあります。

"foo" 
bar="foo" 
0
  1. はい、と暗示ます。..

  2. 彼らは、同じ検索を返しません。 「ユーザーがこのアイテムを購入しなかった」というイベントを含む例は、ユーザーがアイテムを購入したことを意味するアクション=購入と言います。

関連する問題