SPLUNK 简单查询语句| lookup使用

Here is offical document: http://docs.splunk.com/Documentation/SplunkCloud/7.0.2/Search/GetstartedwithSearch

| inputlookup all_w 
| search slavename="MAC-BUILD-GIT*"
| join type=outer slavename
    [ search index="acadci_mp_prod" category=taskEnded slavename=* 
    | stats count by slavename 
    ]
| eval count=if(isnull(count), "0", count)
| sort -count

 

上面这个SPL类似于SQL的全连接, type=outer

inputlookup lookup_table_name: 相当于 select * from lookup_table_name 

| search slavename="MAC-BUILD-GIT*"  相当于 where slavename = "MAC-BUILD-GIT*" 

 

    [ search index="acadci_mp_prod" category=taskEnded slavename=* 
    | stats count by slavename 
    ] 

是个子查询

eval可以对现有的field计算 变形等 生成新的filed

sort 用来排序

Note: type= inner left outer 官方说left 与outer是一样的 , 但实际并不一样. default是left.

LOOKUP使用的时候需要某个field名与要查询的表相同. 

 

  • 1
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值