创建有效搜索的关键师合理利用索引。应该了解以下关键点:
1、搜索词师不区分大小写的:所以对同一个词进行搜索,将会获得相同的结果。
2、搜索词是具有可加性的:可以使用多个词进行搜索,同时具有这些词的事件才会被找到。
3、仅在指定的时间范围内进行查询
4、搜索词是一个或多个完整的字,而不是字的一部分
5、单词是被空格或者宝典符号包围起来的
6、splunk不是一个带有交互界面的grep命令工具
7、对于数字来说,只有经过搜索并被解析后才真正具有数值的意义
8、字段名称区分大小写:例如host=myhost与Host=myhost,host必须小写才能运行,字段取值不区分大小写。
9、在对数据建立索引之前不必定义字段