我有一个有效载荷的日志,如下所示:
"Stats":[ {
errors: 0
type: "Disc"
success: 878
},
{
errors: 21
type: "cronJob"
success: 25
},
{
errors: 0
type: "File"
success: 8787
},
{
errors: 15
type: "Unknown"
success: 0
}]
我需要摆脱“未知”类型对象并获得剩余值的总和
我能够得到所有错误的总和,但对于类型为 Unknown 的事件,我不知道该怎么做。能否请你帮忙?
<search>|rename Stats{}.type= as type|eventstats sum(errors) as ErrorCount
这是我目前的搜索,不排除未知类型。如何合并逻辑以排除未知计数