[英]How to ignore a specific sub-string from Splunk query
需要一些幫助來生成適當的Spunk查詢。 我正在尋找這個,但無法提出解決方案。
目前,我想忽略為只有ev31 = error的日志生成的所有錯誤警報; 術語。 如果我們使用NOT ev31 = error ; 在搜索查詢中,它還會刪除帶有效錯誤條款的結果。 因此,如果日志包含錯誤和ev31 = 錯誤 ,則當前查詢將失敗; 術語導致錯誤的結果。
任何人都可以建議一個示例查詢,我們可以忽略ev31 = 錯誤 ; 完全使用術語但保留帶有錯誤術語的日志。
嘗試在引號中包含您要忽略的字符串,因此您的搜索可能看起來像index=myIndex NOT "ev31=error"
聲明:本站的技術帖子網頁,遵循CC BY-SA 4.0協議,如果您需要轉載,請注明本站網址或者原文地址。任何問題請咨詢:yoyou2525@163.com.