我们如何编写Splunk查询来查找subField2是否存在,如果存在,则获取所有subFiled2的计数

问题描述 投票:0回答:1

{索引:“ myIndex”,field1:“ myfield1”,field2:{“ subField1”:“ mySubField1”,“ subField2”:145,“ subField3”:500},.....。}

SPL:index:“ myIndex”评估结果= if(field.subField2).....点运算符在SPL中工作吗?

splunk splunk-query
1个回答
0
投票

我假设您的数据为JSON格式。如果是这样,您可以使用spath从结构化数据中提取字段。然后只需使用isnotnull

检查该字段是否存在
index="myIndex" | spath | where isnotnull(field2.subField2)
© www.soinside.com 2019 - 2024. All rights reserved.