本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
limit
使用 limit 指定您希望查询返回的日志事件数。如果省略limit,则查询默认返回最多 10,000 个日志事件。您可以指定一个最大为 100,000 的limit值。
例如,下面的示例仅返回最近 25 个日志事件。
fields @timestamp, @message | sort @timestamp desc | limit 25
限制任何
limit any 用于在找到NN匹配的日志事件后立即停止查询,无需扫描剩余数据。当您只需要匹配事件的样本而不是特定的有序集合时,这可以显著减少扫描的数据量并加快查询速度。
使用常规limit,查询会扫描时间范围内的所有数据,然后返回排名靠前的N结果。使用limit any,一旦找到足够的结果,查询就会提前完成,这意味着返回的事件可能来自时间范围的任何部分。
例如,以下查询返回 1 个日志事件,并在找到匹配项后立即停止扫描:
fields @message | limit any 1
注意
由于limit any会提前停止扫描,因此不能保证结果按任何特定顺序排列。如果您需要排序结果,请any将limit不与一起使用sort。