0
我正在使用splunk來搜索公司的日誌。如果我在查詢中添加「index = *」,爲什麼會出現數據?
我想知道,爲什麼我需要在查詢中添加「index = 」,例如, env = dev index =
如果沒有「index = *」,則不會返回任何數據。
我們爲什麼需要它?這是什麼意思?
我很困惑,因爲每個術語都應該是一個限制因素,例如,再添加一個過濾術語index = *,它應該減少返回的數據集。
我正在使用splunk來搜索公司的日誌。如果我在查詢中添加「index = *」,爲什麼會出現數據?
我想知道,爲什麼我需要在查詢中添加「index = 」,例如, env = dev index =
如果沒有「index = *」,則不會返回任何數據。
我們爲什麼需要它?這是什麼意思?
我很困惑,因爲每個術語都應該是一個限制因素,例如,再添加一個過濾術語index = *,它應該減少返回的數據集。
Janet, 您正在運行的Splunk應用程序有一個可配置的默認索引列表,它運行搜索,例如默認的搜索應用程序針對所有非Splunk內部索引運行(以_ )
這是一個很好的理由,這樣的Splunk避免了在所有指標來檢查您的關鍵字來說,計算你的SPL更快
如果你的團隊保持其在大多數的搜索指定索引這將證明您的Splunk管理員可以爲您的團隊/應用程序所有者創建單獨的Splunk應用程序
PS:最好在官方論壇上詢問下一個Splunk搜索,Splunk答案
感謝Joao的回答。 – janetsmith