如何在Splunk中检查两个字段是否匹配?附数据示例及查询语句
Splunk字段匹配检查实现
原始数据格式
用户的Splunk事件数据格式如下(修正字段名拼写错误):
{ "field1": number1, "field2": number2, ... }
注:number1、number2为1到100之间的任意数字
当前查询语句问题
你提供的查询语句存在字段名拼写错误:
- 把
field1误写为filed1 - 把
field2误写为fiedl2
拼写错误会导致查询无法正确匹配字段,得不到预期结果。
正确的查询语句
方案1:筛选不匹配事件并统计组合次数
| search field1 != field2 | stats count by field1, field2
补充方案:统计全量匹配/不匹配情况(可选)
如果需要同时查看匹配与不匹配的整体统计结果,可以使用:
| eval fields_match=if(field1=field2, "匹配", "不匹配") | stats count by fields_match, field1, field2
语句说明
| search field1 != field2:筛选出field1与field2数值不相等的事件| stats count by field1, field2:按field1和field2的数值组合分组,统计每组出现的次数- 补充方案中的
eval命令用于生成标记字段,明确区分匹配与不匹配的事件,再进行分组统计
内容的提问来源于stack exchange,提问作者Milton Palaguachi
相关产品推荐
相关产品推荐

