Splunk查询以匹配不包含文本的行

问题描述 投票:0回答:1

要查找包含“ gen-application”的日志记录行,我使用此搜索查询:

source="general-access.log" "*gen-application*"

如何修改查询,以便返回不包含“ gen-application”的行?

source =“ general-access.log”!=“ gen-application”返回错误:

Error in 'search' command: Unable to parse the search: Comparator '!=' has an invalid term on the left hand side: 
splunk splunk-query
1个回答
1
投票

我将使用NOT运算符。

source="general-access.log" NOT "*gen-application"

请记住,Splunk也支持ANDOR

© www.soinside.com 2019 - 2024. All rights reserved.