You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Splunk查询问题:两字段不等的筛选语句未生效

Splunk中查询两个字段不相等的正确写法

你当前的语句问题出在把字段名当成了字符串常量来比较。Requester!="Requested For"其实是在判断Requester字段的值是否不等于字符串"Requested For",而不是和Requested For这个字段的值做对比。

正确的写法应该直接引用两个字段,由于Requested For字段名包含空格,需要用单引号包裹来让Splunk正确识别:

index="*" source="*.csv" | where Requester != 'Requested For'

如果字段名没有空格,直接写字段名即可,比如where field1 != field2。

另外,也可以通过eval配合where实现相同效果:

index="*" source="*.csv" | eval fields_not_equal = if(Requester != 'Requested For', 1, 0) | where fields_not_equal=1

如果还是异常,先确认两个字段已被正确提取——可以先执行index="*" source="*.csv" | table Requester "Requested For",检查这两个字段的取值是否符合预期,排除字段提取失败的可能。

内容的提问来源于stack exchange,提问作者Bob Bobson The Third Esq.

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.14 13:05:30