搜索所有在字段中有一些字符串的字段

时间:2018-11-08 08:33:15

标签: splunk splunk-query

如何仅获取字段名称类似于某些字段的结果?

fx。 获取其字段名称中具有“状态”的所有字段。 我试过了,但是没有用: sta * 我也想稍后再做: sta *或STA *或Sta *

2 个答案:

答案 0 :(得分:0)

在搜索框中仅输入“状态”可能是不够的。这取决于您的默认索引是什么以及数据在哪里。默认情况下,默认索引为“ main”,但您的管理员可能已将数据置于不同的索引中。使用index=* status进行15分钟的搜索应该告诉您哪个索引保存了数据。然后,您可以在后续搜索中指定它。

答案 1 :(得分:0)

此解决方案使用以下方法:

 | fieldsummary  sta* STA* Sta*
相关问题