Splunk поиск вопросов

  1. Приведут ли следующие поиски к тем же результатам?

    ПОИСК 1: ssh error
    ПОИСК 2: ssh AND error

  2. Не приведут ли следующие поиски к тому же результату?

    ПОИСК 1: purchase
    ПОИСК 2: action=purchase

2 ответа

В SPL условия начального поиска каждый рассматривается как ограничения для поиска (то есть AND).

Таким образом, эти два поиска идентичны...

"foo" "bar" 
"foo" AND "bar"

В SPL логические операторы должны быть в верхнем регистре. Таким образом, эти два поиска НЕ ​​идентичны...

"foo" AND "bar"
"foo" and "bar"

... но эти два идентичны...

"foo" AND and AND "bar"
"foo" and "bar"

В SPL поисковый термин сам по себе будет возвращать каждое событие, которое содержит термин в любом поле, тогда как пара ключ-значение будет возвращать только события, которые содержат этот термин в этом поле.

Таким образом, эти два поиска НЕ ​​идентичны, но могут возвращать один и тот же результат, если "foo" (A) никогда не встречалось ни в одном поле или (B) встречалось только в качестве значения в строке поля.

"foo"
bar="foo"
  1. Да и подразумевается..

  2. Они НЕ будут возвращать одинаковые запросы. Пример включает в себя событие "Пользователь не приобрел этот товар" против действия "покупка", которое означает, что пользователь приобрел товар

Другие вопросы по тегам