SumoLogic日志查询难题:如何排除含id=a*模式的日志
SumoLogic排除id=a开头日志的正确搜索写法
解决方案分两种场景:
1. 若id是已提取的字段
直接用正则匹配字段值,排除以a开头的内容:
... and not id matches "^a.*"
^a.*是正则表达式,意思是匹配以a开头,后面跟任意字符的字段值,刚好对应id=a123这类情况。
2. 若未提取id字段,直接搜索原始日志文本
用SumoLogic的正则搜索语法(用/包裹正则),匹配并排除所有包含id=a开头的字符串:
... and not /id=a.*/
这里/id=a.*/会匹配所有id=a后面跟着任意字符的日志行,精准排除目标日志。
之前尝试失败的原因:
"id=a":只能精确匹配id=a,无法覆盖id=a123这类带后缀的情况;"id=a*":引号内的*会被当作字面量字符,不是通配符,所以无法匹配后缀;id=a*:语法错误,因为=是特殊字符,未转义会导致搜索无法执行;- 错误的转义写法:不需要用复杂的HTML实体转义,直接用正则或字段匹配的语法更直接有效。
内容的提问来源于stack exchange,提问作者Nicolas Jimenez
相关产品推荐
相关产品推荐

