У меня есть журнал регистрации спленка: "TOTAL NUMBER OF RECORDS IS:0"
Мне нужно запросить его таким образом, чтобы он нашел сообщение журнала, если число записей окажется больше 0
Я пробовал следующее
sourcetype=mylogs | rex "\d+:\d+:\d+\s(?<TOTAL NUMBER OF RECORDS IS:>\d+)$" | where TOTAL NUMBER OF RECORDS IS:>=25
выдает ошибку терминатора