У меня есть следующие данные в splunk в двух разных типах источников
index = xyz sourcetype = assets
name
--------
SERVER01
SERVER02
SERVER03
index = xyz sourcetype = компьютеры
name
--------
SERVER02
SERVER03
SERVER05
Я пытаюсь получить данные, которые не совпадают в обоих типах источников
name
--------
SERVER01
SERVER05
Я попытался выполнить выбор данных с помощью внешнего соединения, как указано ниже, но, похоже, он не работает
index="xyz" sourcetype="assets"
| table name
| join type=outer name
[| search index="xyz" sourcetype="computers"
| table name]
| table name
Пожалуйста, предложите