У меня есть запрос, который вычисляет журналы партии из разных временных интервалов и показывает результат, используя команду добавления. Но в первом интервале я получаю журнал партии, которого нет во 2-м временном интервале того же запроса. В выводе запроса после добавления я не получаю журналы, которые появляются только в временном интервале.
Запрос с использованием
index = основной тип источника = xml "MSR *" самое раннее = -30d самое позднее = -15d
В приведенном выше запросе я получаю пакет MSR1451 на выходе.
index = основной тип источника = xml "MSR *" самое раннее = -14d самое позднее = сейчас ()
в приведенном выше запросе мы не получаем этот пакет MSR1451.
index = основной sourcetype = xml "MSR *" самое раннее = -30d самое позднее = -15d | поля jobName | eval marker = "До 15 дней" | append [search index = main sourcetype = xml "MSR *" самое раннее = -30d самое последнее = -15d | поля jobName | eval marker = "Через 15 дней"] | Счет статистики (eval (маркер = "До 15 дней")) AS До 15 дней, счет (eval (маркер = "После 15 дней")) AS Через 15 дней по JobName
В приведенном выше запросе я получаю только общие задания, которые появляются в обоих временных интервалах. Мне нужно, чтобы вакансии, которые появляются только в одном временном интервале, также должны быть перечислены.