2017-02-09 52 views
0

我正在使用splunk来搜索公司的日志。如果我在查询中添加“index = *”,为什么会出现数据?

我想知道,为什么我需要在查询中添加“index = ”,例如, env = dev index =

如果没有“index = *”,则不会返回任何数据。

我们为什么需要它?这是什么意思?

我很困惑,因为每个术语都应该是一个限制因素,例如,再添加一个过滤术语index = *,它应该减少返回的数据集。

回答

2

Janet, 您正在运行的Splunk应用程序有一个可配置的默认索引列表,它运行搜索,例如默认的搜索应用程序针对所有非Splunk内部索引运行(以_ )

这是一个很好的理由,这样的Splunk避免了在所有指标来检查您的关键字来说,计算你的SPL更快

如果你的团队保持其在大多数的搜索指定索引这将证明您的Splunk管理员可以为您的团队/应用程序所有者创建单独的Splunk应用程序

PS:最好在官方论坛上询问下一个Splunk搜索,Splunk答案

+0

感谢Joao的回答。 – janetsmith

相关问题