Splunk_SPL 排除搜索结果

在搜索结果中排除另一个搜索的结果。

index=* earliest=-1d@d latest=now
| table a,b,c,d,e
| where NOT
    [ search index=* earliest=-30d@d latest=-1d@d 
    | table a]
原文地址:https://www.cnblogs.com/congxinglong/p/13359102.html