Используйте подпоиск. Вам нужно будет поэкспериментировать с format
параметрами, чтобы совместить вывод с IN
.
index=* "mail sent by"|where custID IN ([search index=* "successful login for"|fields custID | format]) |table CustID,_time
Если вы не можете получить правильный вывод format
, возможно, вам придется использовать старый метод без IN
.
index=* "mail sent by"|where [search index=* "successful login for"|fields custID | format] |table CustID,_time
Кстати, index=*
не очень хорошая практика для производства. Используйте реальное имя индекса для лучшей производительности.