我通常会运行类似的查询
fields @timestamp, @message
| filter @message like /ERROR/
| sort @timestamp desc
| limit 20
有没有办法在包含“错误”的消息周围获得额外的上下文行?类似于 grep 的 A、B 和 C 标志?
例子
例如,如果我有一个包含以下行的给定日志
DEBUG Line 1
DEBUG Line 2
ERROR message
DEBUG Line 3
DEBUG Line 4
目前我得到以下结果
ERROR message
但是我想获得更多的上下文行,例如
DEBUG Line 2
ERROR message
DEBUG Line 3
如果我愿意,可以选择获取更多上下文。