2017-02-09 57 views
0

我正在使用splunk來搜索公司的日誌。如果我在查詢中添加「index = *」,爲什麼會出現數據?

我想知道,爲什麼我需要在查詢中添加「index = 」,例如, env = dev index =

如果沒有「index = *」,則不會返回任何數據。

我們爲什麼需要它?這是什麼意思?

我很困惑,因爲每個術語都應該是一個限制因素,例如,再添加一個過濾術語index = *,它應該減少返回的數據集。

回答

2

Janet, 您正在運行的Splunk應用程序有一個可配置的默認索引列表,它運行搜索,例如默認的搜索應用程序針對所有非Splunk內部索引運行(以_ )

這是一個很好的理由,這樣的Splunk避免了在所有指標來檢查您的關鍵字來說,計算你的SPL更快

如果你的團隊保持其在大多數的搜索指定索引這將證明您的Splunk管理員可以爲您的團隊/應用程序所有者創建單獨的Splunk應用程序

PS:最好在官方論壇上詢問下一個Splunk搜索,Splunk答案

+0

感謝Joao的回答。 – janetsmith

相關問題