我有一个 splunk 查询,它返回特定字段的值列表。值的数量可以远远超过 100,但返回的结果数量限制为 100 行,我得到的警告是这个 -
'stats' 命令:达到字段 'FieldX' 的值的限制。某些值可能已被截断或忽略。
有问题的查询可以像这样简单 -
| 统计列表(FieldX)
请注意,我不能使用表 FieldX ,因为我希望根据另一个字段对结果进行分组。我也不能使用stats values(FieldX)因为我从一个事件中提取 2 个字段并且这些字段具有一对一的映射,如果我使用stats values(),顺序就会混乱。
我尝试了stats list(values) limit=500但它没有帮助。我怎样才能返回所有结果?