0
我正在使用splunk来搜索公司的日志。如果我在查询中添加“index = *”,为什么会出现数据?
我想知道,为什么我需要在查询中添加“index = ”,例如, env = dev index =
如果没有“index = *”,则不会返回任何数据。
我们为什么需要它?这是什么意思?
我很困惑,因为每个术语都应该是一个限制因素,例如,再添加一个过滤术语index = *,它应该减少返回的数据集。
我正在使用splunk来搜索公司的日志。如果我在查询中添加“index = *”,为什么会出现数据?
我想知道,为什么我需要在查询中添加“index = ”,例如, env = dev index =
如果没有“index = *”,则不会返回任何数据。
我们为什么需要它?这是什么意思?
我很困惑,因为每个术语都应该是一个限制因素,例如,再添加一个过滤术语index = *,它应该减少返回的数据集。
Janet, 您正在运行的Splunk应用程序有一个可配置的默认索引列表,它运行搜索,例如默认的搜索应用程序针对所有非Splunk内部索引运行(以_ )
这是一个很好的理由,这样的Splunk避免了在所有指标来检查您的关键字来说,计算你的SPL更快
如果你的团队保持其在大多数的搜索指定索引这将证明您的Splunk管理员可以为您的团队/应用程序所有者创建单独的Splunk应用程序
PS:最好在官方论坛上询问下一个Splunk搜索,Splunk答案
感谢Joao的回答。 – janetsmith