Замедляет ли поиск по шаблону поиск результатов Splunk? - PullRequest
0 голосов
/ 11 июня 2018

Я использую Splunk Enterprise и пытаюсь оптимизировать свой запрос, поэтому пишу

(1) * index = "main" AND host = " prod" source = "/ sys / logs / myApplication.log "AND httpStatus = 201

(2) index =" main "AND host =" com.myorganization.london.prod "source =" /sys/logs/myApplication.log "AND httpStatus = 201

У нас есть только один экземпляр prod, в котором есть myApplication.log, поэтому соединение источник-хост дает один результат, но имеет более 100 хостов prod.Какой подход лучше (1) или (2).И почему?

1 Ответ

0 голосов
/ 12 июня 2018

Более конкретные поиски лучше, чем менее конкретные.Убедитесь сами, запустив оба и сравнив информацию в Инспекторе вакансий.

...