Splunk - 排序命令



sort 命令按指定的欄位對所有結果進行排序。如果排序順序為降序或升序,則缺失的欄位將被視為具有該欄位的最小或最大可能值。如果 sort 命令的第一個引數是數字,則最多返回這麼多結果,按順序排列。如果未指定數字,則使用預設限制 10000。如果指定數字 0,則返回所有結果。

按欄位型別排序

我們可以為被搜尋的欄位分配特定的資料型別。Splunk 資料集中現有的資料型別可能與我們在搜尋查詢中強制執行的資料型別不同。在下面的示例中,我們將 status 欄位按數字升序排序。此外,名為 url 的欄位被搜尋為字串,負號表示排序的降序。

Sort1

排序到限制

我們還可以指定將要排序的結果數量,而不是整個搜尋結果。下面的搜尋結果顯示了僅對 50 個事件進行排序,其中 status 為升序,url 為降序。

Sort2

使用反轉

我們可以使用 reverse 子句切換整個搜尋查詢的結果。它在不更改和反轉排序結果的情況下使用現有查詢非常有用。

Sort3
廣告