在Splunk中有时会需要用到对字段值进行判断是否有值,这里指的是有值或者空白无值,不是指的字符串null的判断。
isnull(fieldName) #返回true则表示该字段值是空白,无值,反之表示有值
isnotnull(fieldName) #返回true则表示该字段值有值,非空白,反之表示没有值
该布尔值的判断可以用在if等boolean类型的引用中或| where命令后面,但不可用在| search命令之后,否则不能识别该function。
在Splunk中有时会需要用到对字段值进行判断是否有值,这里指的是有值或者空白无值,不是指的字符串null的判断。
isnull(fieldName) #返回true则表示该字段值是空白,无值,反之表示有值
isnotnull(fieldName) #返回true则表示该字段值有值,非空白,反之表示没有值
该布尔值的判断可以用在if等boolean类型的引用中或| where命令后面,但不可用在| search命令之后,否则不能识别该function。