2014-11-03 74 views
0

我需要一些幫助 - 通過由下面的查詢返回到另一個查詢到outher查詢,使數據可以在字段中加入了數據線程ID,setime,主機Splunk的subsearches

指數= XXX * sourceType的= YY「DATE_FROM_IN =」「DATE_TO_IN =」| REX字段= 「DATE_FROM_IN(?)」 | REX字段= 「DATE_TO_IN(?)」 |表DATE_TO_IN DATE_FROM_IN線程ID setime主機

回答

0

可以使用join命令的列表結果來自兩個不同的搜索結合起來領域。 如果需要,您可以一個接一個地運行多個連接。

語法爲: 第一次搜索 |加入[二色搜索]