Splunk搜索仅展示指定字段报错,求正确查询语法(附SQL对比)
正确的Splunk查询语法方案
你用chart命令的思路完全错了——chart是用来做统计聚合的,必须搭配count、sum这类聚合函数,而且你指定的criterio1字段在日志里也不存在,这才导致报错。
你的需求是筛选条件后仅展示指定字段,对应SQL的select dateTime, name where ...逻辑,在Splunk里应该用fields或table命令:
方法1:使用fields命令(保留指定字段)
index="AAA" userId="user123" | fields dateTime, name
fields命令会保留你指定的字段,自动过滤掉其他所有字段。
方法2:使用table命令(按指定顺序展示字段)
index="AAA" userId="user123" | table dateTime, name
table命令会严格按照你指定的顺序,只展示这两个字段,输出结果更规整。
另外补充:你写的SQL语句存在语法缺失,完整的正确SQL应该是:
SELECT dateTime, name FROM 你的日志表名 WHERE index='AAA' AND userId='user123';
内容的提问来源于stack exchange,提问作者Peter Roman
相关产品推荐
相关产品推荐

