如何将包含if条件判断的Splunk查询转换为对应Kusto查询
Splunk转Kusto的最终语句
| extend result = iff(Status matches regex "Success|Passed", "success", "failed")
注:原Splunk语句中成功状态的返回值拼写为
succeess(多了一个字母c),如果需要完全对齐原有逻辑可将上述语句中的success改为succeess即可。
语法对应说明
- Splunk中用于新增/修改字段的
eval关键字,对应Kusto的extend关键字,和你提供的参考示例用法完全一致 - Splunk的分支判断函数
if(判断条件, 条件成立返回值, 条件不成立返回值),对应Kusto的iff()函数,参数顺序无需调整 - Splunk的正则匹配函数
Match(字段名, 正则表达式),对应Kusto的字段名 matches regex 正则表达式语法,正则规则通用无需修改
内容的提问来源于stack exchange,提问作者Milo_Dev
相关产品推荐
相关产品推荐

