Я ищу результат ниже.
Индия без сканера IP заблокирован
Индия без сканера IP неблокирована
Индия со сканером IP заблокирован
в Индии со сканером Ip не заблокирован, где ip1, ip2 = ›IP сканера
Я пробовал следующий ... но он показывает только Индию без количества заблокированных IP-адресов сканера
| eval BlockedStatus = case ( src !="ip1" OR src !="ip2.*" OR blocked=1,"india without scanner IP blocked", src !="ip1" OR src !="ip2*" OR blocked=0 ,"india without scanner IP nonblocked" ,src ="ip1" OR src ="ip2" OR blocked=1,"india with scanner IP blocked", src ="ip1" OR src ="ip2" OR blocked=0 ," india with scanner Ip non blocked ")
| stats count by eventtype,BlockedStatus
| rename eventtype as "Local Market",count as "Total Critical Events"