Существует несколько способов достижения этого результата.
Ниже приводится число событий потребителей и производителей для каждого идентификатора, а затем отображаются идентификаторы событий, которые происходят только один раз.
index=* sourcetype="publisher" OR sourcetype="consumer" namespace="app_1" ID="*" | stats count by ID | where count<2
В этом следующем методе мы используем дополнительный поиск и объединение. Это дает вам преимущество, давая вам полное событие, а не только удостоверение личности.
index=* sourcetype="publisher" namespace="app_1" ID="*" | join type=outer ID [ search index=* sourcetype="consumer" namespace="app_1" ID="*" | eval does_match=1 ] | where isnull(does_match)