display
使用 display
在查询结果中显示一个或多个特定字段。
display
命令仅显示您指定的字段。如果您的查询包含多个 display
命令,则查询结果仅会显示您在最终 display
命令中指定的一个或多个字段。
示例:显示一个字段
该代码片段显示了一个查询示例,其使用解析命令从 @message
提取数据以创建提取字段 loggingType
和 loggingMessage
。该查询将返回 loggingType
的值为 ERROR(错误)的所有日志事件。display
在查询结果中仅显示 loggingMessage
的值。
fields @message | parse @message "[*] *" as loggingType, loggingMessage | filter loggingType = "ERROR" | display loggingMessage
提示
在查询中只使用 display
一次。如果您在查询中多次使用 display
,则查询结果会显示在最后使用的 display
命令中指定的字段。