Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
límite
Use limit para especificar el número de eventos de registro que desea que devuelva la consulta. Si se omitelimit, la consulta devuelve de forma predeterminada hasta 10 000 eventos de registro. Puede especificar un limit valor de hasta 100 000.
Por ejemplo, el siguiente ejemplo devuelve solo los 25 eventos de registro más recientes
fields @timestamp, @message | sort @timestamp desc | limit 25
limitar cualquier
limit any Utilícelo para detener la consulta tan pronto como se encuentren los eventos de registro NN coincidentes, sin analizar los datos restantes. Esto puede reducir considerablemente la cantidad de datos escaneados y acelerar las consultas cuando solo se necesita una muestra de los eventos coincidentes en lugar de un conjunto ordenado específico.
Con una consulta normallimit, la consulta escanea todos los datos del intervalo de tiempo y, a continuación, arroja los mejores N resultados. Conlimit any, la consulta finaliza antes de tiempo cuando se encuentran suficientes resultados, lo que significa que los eventos devueltos pueden proceder de cualquier parte del intervalo de tiempo.
Por ejemplo, la siguiente consulta devuelve 1 evento de registro y detiene el análisis en cuanto encuentra una coincidencia:
fields @message | limit any 1
nota
Como limit any detiene el escaneo antes de tiempo, no se garantiza que los resultados estén en un orden determinado. Si necesita resultados ordenados, utilícelos limit sin ellos any junto consort.