Я думаю, что вы делаете поиск наизнанку
То, что я думаю вам может понадобиться:
index=ndx sourcetype=srctp host=host*p* User=*
| search
[| inputlookup users.csv ]
| stats count by User
Если я правильно понимаю ваш вопрос , вы хотите использовать значения в вашем поиске в качестве фильтра данных (ie, только если User
в этом списке)
Если это так, выше будет делать именно это
Если вам нужно, чтобы имена полей совпадали, потому что таблица поиска имеет другое имя, измените подпоиск на следующее:
[| inputlookup users.csv
| rename lookup_field_name as User ]