[英]Splunk - How to get results only if search field contains a word in the lookup table
如果我有一個搜索結果,其中包含一個名為“ Field1”的字段,並且其值類似於:
現在是Word1。
現在是Word2。
現在是WordX。
現在是WordZ。
下面是Word的查詢表。
場1
Word1
Word2
Word3
Word4
Word5
Word6
我該如何搜索,以便僅在輸出結果下方顯示,因為它們包含查找表中的“ Word1”和“ Word2”?
現在是Word1。
現在是Word2。
一種方法是在子搜索中讀取查找文件。
index=foo [ | inputlookup words.csv | format ]
format
命令將查找文件的內容設置為field = value格式,因此最終查詢將變為index=foo ((field1=Word1) OR (field1=Word2))
。
聲明:本站的技術帖子網頁,遵循CC BY-SA 4.0協議,如果您需要轉載,請注明本站網址或者原文地址。任何問題請咨詢:yoyou2525@163.com.