PAMapped
フィールドはすでに抽出されていると思います...
fillnull
コマンド ( docs ) を使用して、このフィールドのすべての空の値に汎用値を追加します。これにより、ユースケースのように、NULL 値を持つフィールドのフィルタリングがはるかに簡単になります。
たとえば、おそらく次のようなことができます。
index=savvis-varnish host="dell1000a-12" source="/flocal/logs/lawyers.findlaw.com/search-mapping.log" earliest=-1mon@mon | fillnull value=NULL PAMapped | search PAMapped=NULL
これは最も効率的な検索ではないかもしれませんが、拡張の可能性が高くなる可能性があります。
where
コマンドを使用して結果をフィルタリングすることもできます ( docs1 & docs2 )。次のようなものが機能する場合があります。
index=savvis-varnish host="dell1000a-12" source="/flocal/logs/lawyers.findlaw.com/search-mapping.log" earliest=-1mon@mon | where isnull(PAMapped)
お役に立てれば。
PS 公式の Splunk フォーラムである SplunkBase で、より有益で迅速な回答を見つけることができます。