私は splunk を初めて使用し、2 つの異なるクエリの 2 つの列の値を比較する際に問題に直面しています。
クエリ 1
index="abc_ndx" source="*/jkdhgsdjk.log" call_id="**" A_to="**" A_from="**" | transaction call_id keepevicted=true | search "xyz event:" | table _time, call_id, A_from, A_to | rename call_id as Call_id, A_from as From, A_to as To
クエリ 2
index="abc_ndx" source="*/ jkdhgsdjk.log" call_id="**" B_to="**" B_from="**" | transaction call_id keepevicted=true | search " xyz event:"| table _time, call_id, B_from, B_to | rename call_id as Call_id, B_from as From, B_to as To
これらは私の2つの異なるクエリです。A_from
列の各値と列の各値を比較しB_from
、値が一致する場合は、それらの値を表示しますA_from
。
出来ますか?
2 つのクエリを個別に実行し、それぞれの結果を csv にエクスポートしてvlookup
関数を使用しました。しかし問題は、エクスポートできるデータの最大行数が 10000 に制限されているため、データ検索に 10000 を超えるレコードがあるため、多くのデータを見逃すことです。何か助けはありますか?