agent:"Mozilla/5.0"
若是不帶雙引號,只要包含指定值就能夠搜索到 agent:Mozilla/5.0
數據庫
若是是數值類型沒有以上區別segmentfault
指定區間: response:[100 TO 200]
數組
大於等於指定數值的: response:[201 TO *]
ui
小於等於指定數值的: response:[* TO 200]
url
注意:TO 必須是大寫spa
2015-05-20T09:20:41.943Z以後的數據: @timestamp:{2015-05-20T09:20:41.943Z TO *}
.net
2015-05-20T09:20:41.943Z以前的數據: @timestamp:{* TO 2015-05-20T09:20:41.943Z }
code
指定時間範圍: @timestamp:{2015-05-20T09:20:41.943Z TO 015-05-22T09:20:41.943Z}
blog
注意:TO 必須是大寫;09:20:41事實上是17:20:41,存在8個小時差token
包含指定值: request:/uploads*/
不包含指定值: !request:/uploads*/
AND(與關係數據庫同樣) request:/uploads*/ AND response:404
OR(與關係數據庫同樣) request:/uploads*/ OR response:200
組合查詢: (uid OR token) AND version
_exists_:host AND _missing_:url
`+ – && || ! () {} [] ^」 ~ * ? : \`
以上字符看成值搜索的時候須要用\轉義
參考:
https://segmentfault.com/a/1190000002972420
http://blog.csdn.net/pistolove/article/details/53693963