KQL中OR条件的正确用法:RawData含指定字符串查询报错求助
正确的KQL查询写法
你的查询报错是因为OR运算符两侧必须是完整的布尔表达式,不能直接跟字符串"JOB2",KQL无法将单独的字符串解析为条件。
以下是两种正确的写法:
写法一:重复指定列和contains操作符
Tablename | where RawData contains "JOB1" OR RawData contains "JOB2"
写法二:使用contains_any()函数(更简洁)
当需要匹配多个子串时,contains_any()函数可以让代码更简洁,它会检查列值是否包含数组中的任意一个子串:
Tablename | where RawData contains_any(["JOB1", "JOB2"])
内容的提问来源于stack exchange,提问作者Aviator
相关产品推荐
相关产品推荐

