C# 如何搜索SQL数据库并在C listview中显示

C# 如何搜索SQL数据库并在C listview中显示,c#,sql,listview,windowsformshost,C#,Sql,Listview,Windowsformshost,我需要使用C过滤SQL数据库,以便在windowsFormsHost中显示它 为此,我创建了一个文本框,您可以在其中输入所需的字符串。使用此输入,代码使用文本在数据库中搜索,并在单击刷新按钮时显示 刷新按钮工作并完成,我只需要根据我的过滤器创建包含所选行的列表 下面是代码,说明不返回任何值: private string GetPassengerList(string sPasssenger) { string sPasssengerL = textBoxPassenge

我需要使用C过滤SQL数据库,以便在windowsFormsHost中显示它

为此,我创建了一个文本框,您可以在其中输入所需的字符串。使用此输入,代码使用文本在数据库中搜索,并在单击刷新按钮时显示

刷新按钮工作并完成,我只需要根据我的过滤器创建包含所选行的列表

下面是代码,说明不返回任何值:

    private string GetPassengerList(string sPasssenger)
    {
    string sPasssengerL = textBoxPassengerName.Text;
        if (sPasssenger.Trim().Length > 0)
        {
            string sToTime = dtpToDate.Value.Year.ToString("D4") + @"/" + dtpToDate.Value.Month.ToString("D2") + @"/" + dtpToDate.Value.Day.ToString("D2");
            sToTime += @" " + dtpToTime.Value.Hour.ToString("D2") + @":" + dtpToTime.Value.Minute.ToString("D2") + @":" + dtpToTime.Value.Second.ToString("D2");
            string sFromTime = dtpFromDate.Value.Year.ToString("D4") + @"/" + dtpFromDate.Value.Month.ToString("D2") + @"/" + dtpFromDate.Value.Day.ToString("D2");
            sFromTime += @" " + dtpFromTime.Value.Hour.ToString("D2") + @":" + dtpFromTime.Value.Minute.ToString("D2") + @":" + dtpFromTime.Value.Second.ToString("D2");

            string sSqlSelect = @"SELECT Passenger FROM ";
            string sSqlWhere = @" WHERE (Created BETWEEN '" + sFromTime + @"' AND '" + sToTime + @"')";// and (IATA='" + sIata + @"')";
            string sSqlLike = @" LIKE '%" + sPasssengerL + "'%";

            SqlDataReader sqlReader = null;
            try {
                SqlCommand sqlCommand = new SqlCommand(sSqlSelect + @"dbo.BagData" + sSqlWhere + sSqlLike, this.dbConnection);
                sqlReader = sqlCommand.ExecuteReader();
                if(!sqlReader.Read()) {
                    sqlReader.Close();
                    sqlCommand.CommandText = sSqlSelect + @"dbo.BagDataHistory" + sSqlWhere + sSqlLike;
                    sqlReader = sqlCommand.ExecuteReader();
                    if(!sqlReader.Read()) {
                        sqlReader.Close();
                        sqlCommand.CommandText = sSqlSelect + @"dbo.BagDataArchive" + sSqlWhere + sSqlLike;
                        sqlReader = sqlCommand.ExecuteReader();
                        if(!sqlReader.Read()) {
                                sqlReader.Close();
                        }
                    }
                }
                if(!sqlReader.IsClosed) {
                    sPasssengerL = this.GetSqlDataString(@"Passenger", sqlReader);
                    sqlReader.Close();
                }
            }
            catch(SqlException x) {
                MessageBox.Show(@"GetPassengerName(): SQL Exception: " + x.Message, this.GetHashString("Error"), MessageBoxButton.OK, MessageBoxImage.Error);
            }
            catch(Exception ex) {
                MessageBox.Show(@"GetPassengerName(): General Exception: " + ex.Message, this.GetHashString("Error"), MessageBoxButton.OK, MessageBoxImage.Error);
            }
            finally {
                if(sqlReader != null) {
                    if(!sqlReader.IsClosed) {
                        sqlReader.Close();
                    }
                }
            }
            return sPasssengerL;
        }
    }

检查变量,您已声明sSqlSelect和SSQLIKE,但未声明查询中使用的sSqlWhere。

a您的函数将不会编译: -失踪;在几行中, -第2行中的局部变量声明sPessanger与参数名称冲突

b您永远不会返回值。至少你需要一个单一的返回垃圾邮件;在代码中的某个位置返回所选值

使用sql注入的c错误样式。如注释中所述,在SQL中使用参数


d据我所知,您只从结果集中选择了一个值,或者GetSqlDataString函数应该完成这项工作吗?

您发布的代码中有一些错误

在sql查询中使用连接字符串而不是参数。 重新声明与函数参数同名的变量。现在在函数中不必要地声明了另一个乘客变量sPasssengerL。 不从函数返回字符串值。您编辑的代码显示了返回看似不需要的额外乘客变量sPasssengerL的函数。 您的LIKE语句没有包括它正在检查的列 反对 我稍微整理了一下代码,留下了sSqlWhere,以防它在您的示例之外被奇怪地忽略。这还显示了如何根据请求将第一列数据添加到listview

编辑:根据您对原始问题的评论,我已更新代码 以显示sSqlWhere变量


注意:此代码还有其他地方可以清理和简化,但这超出了此问题的范围

另一方面,您应该使用参数。连接字符串以形成查询是一种非常糟糕的、安全性方面的做法。e、 g.从@tableName中选择*,其中@Foo=@Bar,然后选择sqlCommand.Parameters。AddWithValue@tableName,您的表名;sSqlWhere定义在哪里?@TimothyG。sSqlWhere是在我的代码中定义的,虽然我故意省略了它,但我更关心的是SSQLLIKE,您应该尝试包含所有代码以获得最佳答案。你可以看到已经有两个人发布了关于这个问题的答案。@TimothyG。现在,我包含了所有GetPassengerList函数。注意到并将在以后的帖子中使用您的建议,谢谢。
private void GetPassengerList()
{
    string sPassenger = textBoxPassengerName.Text;
    if (sPassenger.Trim().Length > 0)
    {

        string sToTime = dtpToDate.Value.Year.ToString("D4") + @"/" + dtpToDate.Value.Month.ToString("D2") + @"/" + dtpToDate.Value.Day.ToString("D2");
        sToTime += @" " + dtpToTime.Value.Hour.ToString("D2") + @":" + dtpToTime.Value.Minute.ToString("D2") + @":" + dtpToTime.Value.Second.ToString("D2");
        string sFromTime = dtpFromDate.Value.Year.ToString("D4") + @"/" + dtpFromDate.Value.Month.ToString("D2") + @"/" + dtpFromDate.Value.Day.ToString("D2");
        sFromTime += @" " + dtpFromTime.Value.Hour.ToString("D2") + @":" + dtpFromTime.Value.Minute.ToString("D2") + @":" + dtpFromTime.Value.Second.ToString("D2");

        string sSqlSelect = @"SELECT Passenger FROM ";
        string sSqlWhere = @" WHERE (Created BETWEEN @startDate AND @endDate)";

        // I assume this is looking for passenger. Change appropriately.
        string sSqlLike = @"AND Passenger LIKE @name"; 
        string searchTerm = "%" + sPassenger + "%";

        SqlDataReader sqlReader = null;
        try
        {
            SqlCommand sqlCommand = new SqlCommand(sSqlSelect + @"dbo.BagData" + sSqlWhere, parentWindow.dbConnection);
            sqlReader = sqlCommand.ExecuteReader();
            if (!sqlReader.Read())
            {
                sqlReader.Close();
                sqlCommand.CommandText = sSqlSelect + @"dbo.BagDataHistory" + sSqlWhere + sSqlLike;
                sqlCommand.Parameters.Add(new SqlParameter("@name", searchTerm));
                sqlCommand.Parameters.Add(new SqlParameter("@startDate", sToTime));
                sqlCommand.Parameters.Add(new SqlParameter("@endDate", sFromTime));
                sqlReader = sqlCommand.ExecuteReader();
                if (!sqlReader.Read())
                {
                    sqlReader.Close();
                    sqlCommand.CommandText = sSqlSelect + @"dbo.BagDataArchive" + sSqlWhere + sSqlLike;
                    sqlReader = sqlCommand.ExecuteReader();

                    // This will loop through your returned data and add
                    // an item to a list view (listView1) for each row.
                    while (sqlReader.Read())
                    {
                        ListViewItem lvItem = new ListViewItem();
                        lvItem.SubItems[0].Text = sqlReader[0].ToString();
                        lvItem.SubItems.Add(sqlReader[0].ToString());
                        listView1.Items.Add(lvItem);
                    }
                    sqlReader.Close();
                }
            }
            if (!sqlReader.IsClosed)
            {
                sPassenger = parentWindow.GetSqlDataString(@"Passenger", sqlReader);
                sqlReader.Close();
            }
        }
        catch (SqlException x)
        {
            MessageBox.Show(@"GetPassengerName(): SQL Exception: " + x.Message, parentWindow.GetHashString("Error"), MessageBoxButton.OK, MessageBoxImage.Error);
        }
        catch (Exception ex)
        {
            MessageBox.Show(@"GetPassengerName(): General Exception: " + ex.Message, parentWindow.GetHashString("Error"), MessageBoxButton.OK, MessageBoxImage.Error);
        }
        finally
        {
            if (sqlReader != null)
            {
                if (!sqlReader.IsClosed)
                {
                    sqlReader.Close();
                }
            }
        }
    }
}