2017-09-23 82 views
0
  1. 將以下搜索返回相同的結果?Splunk的搜索問題

    SEARCH 1:ssh error
    SEARCH 2:ssh AND error

  2. 將下列搜索不返回相同的結果?

    SEARCH 1:purchase
    SEARCH 2:action=purchase

回答

1

在SPL,初始搜索的條件分別視爲對搜索(即個AND)的限制。

因此,這兩個搜索是相同的...

"foo" "bar" 
"foo" AND "bar" 

在SPL,邏輯運算符必須是大寫。因此,這兩個搜索不相同......

"foo" AND "bar" 
"foo" and "bar" 

...但是這兩個是相同的......

"foo" AND and AND "bar" 
"foo" and "bar" 

在SPL,本身就是一個搜索詞將返回一個包含每個事件該術語在任何字段中,而關鍵值對將僅返回包含該字段中的該術語的事件。

因此,這兩個搜索不相同的,但可能會返回相同的結果,如果「foo」的(A)從未發生在任何領域,或(B)僅發生在該領域欄中的值。

"foo" 
bar="foo" 
0
  1. 是的,是暗示..

  2. 他們將不會返回相同的搜索。一個示例包括具有「用戶沒有購買此項目」與動作,這意味着用戶購買的項目相關的事件=購買