【发布时间】:2017-06-30 09:12:45
【问题描述】:
我对 Sumologic 中的搜索查询有点迷茫。我需要获取_sourceHost 包含production 的日志
如果是 SQL,它看起来像这样
WHERE app="my-app" AND _sourceHost LIKE "%production%"
有人知道在 Sumologic 中是否可能吗?
【问题讨论】:
标签: sumologic
我对 Sumologic 中的搜索查询有点迷茫。我需要获取_sourceHost 包含production 的日志
如果是 SQL,它看起来像这样
WHERE app="my-app" AND _sourceHost LIKE "%production%"
有人知道在 Sumologic 中是否可能吗?
【问题讨论】:
标签: sumologic
试试这个:
| where _sourceHost matches "*production*"
另见:
https://help.sumologic.com/Search/Search_Query_Language/Search_Operators/matches
https://help.sumologic.com/Search/Search_Query_Language/Search_Operators/where
【讨论】:
您可以为 _sourcehost= 添加通配符到您的字符串中。我不知道 app= 是您的字符串的一部分还是索引值。如果它只是日志字符串的一部分,它看起来像这样:
"app=\"my-app\"" AND _sourceHost=*production*
否则可能是
app=my-app AND _sourceHost=*production*
更进一步,您也可以在字符串中间使用通配符,例如,
prod*box 将匹配 prod553box 或 prod999box 或 prodfoobox
【讨论】: