У меня есть журнал с полезной нагрузкой примерно так:
"Stats":[ {
errors: 0
type: "Disc"
success: 878
},
{
errors: 21
type: "cronJob"
success: 25
},
{
errors: 0
type: "File"
success: 8787
},
{
errors: 15
type: "Unknown"
success: 0
}]
Мне нужно избавиться от объекта типа «Неизвестный» и получить сумму оставшихся значений
Я могу получить сумму всех ошибок, но для событий типа Unknown я не знаю, как это сделать. Не могли бы вы помочь?
<search>|rename Stats{}.type= as type|eventstats sum(errors) as ErrorCount
Это мой текущий поиск без исключения неизвестного типа. как включить лог c, чтобы исключить неизвестное количество