Splunk搜索问题

时间:2017-09-23 19:34:40

标签: splunk splunk-query splunk-calculation splunk-formula

  1. 以下搜索会返回相同的结果吗?

    搜索1:<?php $user = Jfactory::getUser(); $userID = $user->get(id); if ($userID == "50") { echo "<script type='text/javascript>' $(document).ready(function(){ $('.testclass').show(); }) </script>"; } else { echo "<script type='text/'javascript>' $(document).ready(function(){ $('.testclass').hide(); }) </script>"; } ?>
    搜索2:ssh error

  2. 以下搜索不会返回相同的结果吗?

    搜索1:ssh AND error
    搜索2:purchase

2 个答案:

答案 0 :(得分:1)

在SPL中,初始搜索的条款均被视为对搜索的限制(即AND)。

因此,这两个搜索是相同的......

"foo" "bar" 
"foo" AND "bar"

在SPL中,逻辑运算符必须是大写的。因此,这两次搜索不相同......

"foo" AND "bar"
"foo" and "bar"

......但这两个是相同的......

"foo" AND and AND "bar"
"foo" and "bar"

在SPL中,搜索词本身将返回包含任何字段中的词的每个事件,而键值对将仅返回该字段中包含该词的事件。

因此,这两个搜索不相同,但如果&#34; foo&#34;可能会返回相同的结果。 (A)从未在任何领域发生,或(B)仅作为现场栏中的值发生。

"foo"
bar="foo"

答案 1 :(得分:0)

  1. 是的,并暗示......

  2. 他们不会返回相同的搜索。示例包括具有“用户未购买此商品”与“操作=购买”的事件,这意味着用户购买了商品