这里的目的是使用Splunk
transaction startswith与指定一对字段和自由表单搜索字符串的查询一起使用。查询的正确结构/顺序是什么?
首先:以下查询返回几条记录:
index=dev sourcetype="alstest-tuning--1-0-50--*" Error现在我们想查看每个结果之后的一些记录。以下是几次尝试:
transaction startswith("index=dev sourcetype=\"alstest-tuning--1-0-50--*\" Error") maxevents=20和
index=dev sourcetype="alstest-tuning--1-0-50--*" transaction startswith("Error") maxevents=20这两种方法都没有任何回报。第一个问题也提出了一个相关的问题:如何转义字段的引号。指针很感激。
发布于 2017-01-30 07:53:03
使用事务的方式是不同的。让我简要介绍一下Splunk事务命令:
事务命令语法
transaction [field-list] [name=transaction-name] [transaction_definition-opt]*如何使用事务命令:
index=index_name sourcetype=some-source-type | transaction SESSIONID组合所有事件index=* | transaction SESSIONID | table SESSIONID, action, product_namestartswith / endswith:若要根据术语、字段值或计算结果形成事务,请使用startswith & endswith选项示例:事务中的第一个事件包括外接程序&最后一个事件包括购买 index=* sourcetype=access* \ transaction clientip \startswith=action=“加载车”endswith=action=“购买” 在您的例子中,您需要使用最后一个示例..
注意:当您需要看到事件关联在一起时,请使用事务处理,并且还必须根据开始/结束值定义事件分组。
https://stackoverflow.com/questions/41902577
复制相似问题