セミコロンのファイルがあります; 区切りテキスト ファイル。splunk でインデックス化されています。
INSERT INTO `account` VALUES ('abc');
INSERT INTO `account` VALUES ('xyz');
INSERT INTO `account` VALUES ('pqr');
INSERT INTO `account` VALUES ('mnp');
「pqr」を検索すると、1 行しか表示されないはずです。現在、次の行「mnp」も表示されています。ファイルにはタイムスタンプがなく、splunk はまだ日時で行をグループ化しています。たとえば、上記のすべての行は、06/09/2011 19:01:17.000 の下にグループとしてリストされています。
セミコロンで区切られたファイルから検索するときに 1 行だけを返すにはどうすればよいですか?