簡體   English   中英

如何忽略Splunk查詢中的特定子字符串

[英]How to ignore a specific sub-string from Splunk query

需要一些幫助來生成適當的Spunk查詢。 我正在尋找這個,但無法提出解決方案。

目前,我想忽略為只有ev31 = error的日志生成的所有錯誤警報; 術語。 如果我們使用NOT ev31 = error ; 在搜索查詢中,它還會刪除帶有效錯誤條款的結果。 因此,如果日志包含錯誤和ev31 = 錯誤 ,則當前查詢將失敗; 術語導致錯誤的結果。

任何人都可以建議一個示例查詢,我們可以忽略ev31 = 錯誤 ; 完全使用術語但保留帶有錯誤術語的日志。

嘗試在引號中包含您要忽略的字符串,因此您的搜索可能看起來像index=myIndex NOT "ev31=error"

暫無
暫無

聲明:本站的技術帖子網頁,遵循CC BY-SA 4.0協議,如果您需要轉載,請注明本站網址或者原文地址。任何問題請咨詢:yoyou2525@163.com.

 
粵ICP備18138465號  © 2020-2024 STACKOOM.COM