Splunk查询问题:两字段不等的筛选语句未生效
Splunk中查询两个字段不相等的正确写法
你当前的语句问题出在把字段名当成了字符串常量来比较。Requester!="Requested For"其实是在判断Requester字段的值是否不等于字符串"Requested For",而不是和Requested For这个字段的值做对比。
正确的写法应该直接引用两个字段,由于Requested For字段名包含空格,需要用单引号包裹来让Splunk正确识别:
index="*" source="*.csv" | where Requester != 'Requested For'
如果字段名没有空格,直接写字段名即可,比如where field1 != field2。
另外,也可以通过eval配合where实现相同效果:
index="*" source="*.csv" | eval fields_not_equal = if(Requester != 'Requested For', 1, 0) | where fields_not_equal=1
如果还是异常,先确认两个字段已被正确提取——可以先执行index="*" source="*.csv" | table Requester "Requested For",检查这两个字段的取值是否符合预期,排除字段提取失败的可能。
内容的提问来源于stack exchange,提问作者Bob Bobson The Third Esq.
相关产品推荐
相关产品推荐

