Следующего должно быть достаточно.
index=A variable="foo" message="Created*" OR message="Deleted*" OR message="<repeat this for any other message types you want>" | stats count by message
Если вы можете предоставить еще несколько примеров событий, которые вы пытаетесь наметить, могут быть альтернативные подходы, которые могут работать для вас.
Эта версия извлекает ключевую часть сообщения (Создано, Удалено и т. Д.) В поле с именем mtype
, и вы можете выполнить stats
для этого поля.
index=A variable="foo" message="Created*" OR message="Deleted*" OR message="<repeat this for any other message types you want>" | rex field=message "(?<mtype>Created|Deleteted|...)" | stats count by mtype