Sqlserver
 sql >> Database >  >> RDS >> Sqlserver

Utilizzo della variabile con Dynamic SQl

Hai la riga AND ( @BG = ''''OR COM.BGName =''' + @BG +''' . `@BG' non è dichiarato nel tuo SQL dinamico. Devi passarlo come hai fatto in seguito nella stessa riga:

AND   ( '' +  @BG + '' = '''' OR  COM.BGName =''' + @BG +'''

Questa query, tuttavia, sembra essere aperta all'iniezione SQL; faresti molto meglio a parametrizzarlo:

SET @query = N'
SELECT ComponentName,
        '+ @cols + N'  --This might need to be changed as well, but i don''t know how you''re generating this and I''m not guessing
FROM (SELECT SUM(('+ @Sum_cols + N') AS Comp_stock, --This might need to be changed as well, but i don''t know how you''re generating this and I''m not guessing
             Com.ComponentName,
             BB.BB_Name  
      FROM Z_DM_DR_CM_STOCK COM
           INNER JOIN BLOOD_BANK_MASTER BB ON COM.BB_srno =BB.BB_SRNO
      WHERE Com.Trans_date = @sTrans_date
        AND (@sBG = '''' OR COM.BGName = @sBG )
      GROUP BY Com.ComponentName,
               BB.BB_Name) AS sourcetable 
PIVOT (
    --This might need to be changed as well, but i don''t know how you''re generating this and I''m not guessing
    SUM([Comp_stock]) FOR [BB_Name] IN ('+ @cols + N')) AS PIVOTTABLE
ORDER BY ComponentName';

EXEC sp_executesql @query, N'@sBG int, @sTrans_date date', @sBG = @BG, @sTrans_Date = @trans_date; --I have guessed your data types

Nota (poiché so che le persone hanno l'abitudine di non leggere i commenti che le persone lasciano per loro nel loro codice) non ho idea del tipo di dati per @BG e @Trans_date è, quindi ho ipotizzato che siano int e date rispettivamente. Dovrai cambiarlo, se ho indovinato in modo errato.

Puoi vedere dai commenti che devi guardare anche come aggiungi i valori delle colonne alla tua query; nel modo in cui l'hai fatto può essere aperto anche all'iniezione, ma non ho visto la parte precedente della tua query.