我有一个索引 idx1 和另一个索引 idx2 以及一个需要进行匹配的公共列“A”。
我在合并两列数据时遇到了困难。我必须以这样的方式组合数据,如果有重复,那么来自 idx1 的数据必须优先于来自 idx2 的数据;即基本上相当于集合操作[a+(ba)]。
我尝试了以下方法:
| set diff [ search index=idx2 sourcetype=src | dedup A ] [search index=idx1 sourcetype=src | dedup A ]
| stats count BY index A
| table index A
在这里,我得到了两列填充的总计 10840 个统计信息。
但是,当我想显示两个索引中的其他列时,我会得到这些索引的空列。
执行后:
| set diff [ search index=1idx1 sourcetype=src | dedup A ] [search index=idx2 sourcetype=src | dedup A ]
| stats count BY index
我得到的输出为
索引计数 idx1 4791 idx2 6049
谁能帮我我该怎么做??
我什至尝试过,但不确定
index=idx1 sourcetype=src
| append [
| set diff [ search index=idx2 sourcetype=src | dedup A ] [search index=idx1 sourcetype=src | dedup A ]]
| stats count BY index A
| table index A