【问题标题】:How to use sql parameters for a select query?如何使用 sql 参数进行选择查询?
【发布时间】:2018-02-19 10:48:00
【问题描述】:

我需要根据与一组记录的“喜欢”匹配来获取记录,

我使用的以下查询不起作用。有谁知道查询出了什么问题?

 sqlCommand.CommandText =String.Format("SELECT * FROM Customer" +
                " WHERE (Name like @Name)","'%" +searchString.Trim()+"%'");
            sqlCommand.Parameters.AddWithValue("Name", searchString);

此查询未获取所需的记录。

运行上述 sn-p 时出现以下错误:

Must declare the scalar variable "@Name".

【问题讨论】:

  • 你有AddWithValue("Name", ...不应该是@Name吗?
  • 我尝试了两种方式。我仍然遇到同样的错误
  • 您没有包含您遇到的错误。您能否将其作为问题的一部分包含在内?

标签: c# sql-server


【解决方案1】:

这样会发生什么?

sqlCommand.CommandText = "SELECT * FROM Customer WHERE Name LIKE @Name;";
sqlCommand.Parameters.AddWithValue("@Name", "%" + searchString + "%");

您还可以将其编码如下,以避免首先出现所有通配符格式:

sqlCommand.CommandText = "SELECT * FROM Customer WHERE CHARINDEX(@Name, Name) > 0;";
sqlCommand.Parameters.AddWithValue("@Name", searchString);

如果您要坚持以不安全的方式进行操作,至少将searchString 中的任何单引号加倍,例如

searchString.Replace("'", "''")

【讨论】:

  • 我收到此错误“必须声明标量变量“@Name”。”
  • 通配符 (%) 不会在 CommandText 与参数中。即:sqlCommand.CommandText="SELECT * FROM Customer WHERE Name LIKE %@Name%"
  • @vpiTriumph 这不是我的做法。类似于存储过程的参数,在正文中我有WHERE col LIKE @param - 然后我可以传递'foo%''%bar''%splunge%'...
【解决方案2】:

String.Format 需要一个占位符,例如 {0} {1} 等。

sqlCommand.CommandText = "SELECT * FROM Customer WHERE Name LIKE @Name;";
sqlCommand.Parameters.AddWithValue("@Name", String.Format("%{0}%", searchString));

【讨论】:

    【解决方案3】:

    如果不是 con.State = ConnectionState.Open Then con.Open() 结束如果

        Try
    
            Dim cmd As New OleDbCommand("UPDATE med_records SET Medicine=@Medicine,Dosage=@Dosage,Format=@Format,Expiration_date=@Expiration_date,Quantity=@Quantity where M_id=@M_id", con)
            cmd.Parameters.AddWithValue("@Medicine", txtMedicine.Text)
            cmd.Parameters.AddWithValue("@Dosage", txt_Dosage.Text)
            cmd.Parameters.AddWithValue("@Format", txt_Format.Text)
            cmd.Parameters.AddWithValue("@Expiration_date", txt_Expirationdate.Text)
            cmd.Parameters.AddWithValue("@Quantity", NumericUpDown1.Text)
            cmd.Parameters.AddWithValue("@M_id", txt_M_id.Text)
            cmd.ExecuteNonQuery()
            MsgBox("Update data")
            con.Close()
        Catch ex As Exception
            MsgBox(ex.Message)
    
        End Try
    

    【讨论】:

    • SO 不鼓励仅使用代码的答案,因为它们缺乏上下文,可能对未来的读者没有帮助。请编辑您的答案以评论您的解决方案。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2020-08-28
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-12-30
    相关资源
    最近更新 更多