異なるソースタイプ[sourcteype=A1]の中に[user]、[sourcetype=B1]の中に[ap_user]というフィールドがあります。
この2つの[user],[ap_user]のユーザ名が同じであるかどうか判定するリアルタイムアラートを作成したいです。
リアルタイムサーチ時にappendやjoinでサブサーチを利用するとうまくいきませんでした。
これを解決できる方法がありましたら、ご教授下さい。
sourcetype="A1"
|fields user
|join
[
|search sourcetype="B1"
|fields ap_user
]
|table user,ap_user
|eval match=if(user==ap_user, "〇", "×")
この検索を試してみませんか?
sourcetype="A1" OR sourcetype="B1"
| eval User = coalesce(user,ap_user)
| stats count by User
| where count > 1
Thanks
KV
If any of my replies help you to solve the problem Or gain knowledge, an upvote would be appreciated.
この検索を試してみませんか?
sourcetype="A1" OR sourcetype="B1"
| eval User = coalesce(user,ap_user)
| stats count by User
| where count > 1
Thanks
KV
If any of my replies help you to solve the problem Or gain knowledge, an upvote would be appreciated.