【问题标题】:How to search splunk query which includes double quotes in the string to search如何搜索在要搜索的字符串中包含双引号的 splunk 查询
【发布时间】:2020-07-06 06:22:25
【问题描述】:

我正在尝试使用 splunk 在日志中搜索模式(见下文)。我要搜索的字符串包含双引号。

在记录器中打印以下信息日志..

INFO: o.l.k.SomeClass: {"function": "delete", "tenenId":"15897",.......}

我要搜索的字符串是 “功能”:“删除”

我尝试执行的 splunk 查询是。,

index="12585" "\"function\": \"delete\""

我不太确定这是否可行。有什么建议吗?

【问题讨论】:

    标签: splunk splunk-query


    【解决方案1】:

    functiondelete 之间可能有多个空白字符。我建议你只搜索这两个短语,而不是一起搜索

    index="12585" \"function\": \"delete\"
    

    【讨论】:

      【解决方案2】:

      由于您的数据是原始格式,您可以查看 Splunk 是否自动提取“函数”字段。如果是,您可以直接搜索index="index_1" function="delete",否则,您可以按原样搜索index="index_1" "function" "delete",Splunk 会在您的原始事件中搜索函数并删除。

      【讨论】:

        【解决方案3】:

        我正在研究一个类似的问题,我需要搜索包含双引号的精确字符串匹配。看起来我们不能直接使用转义的双引号进行查询。所以我们必须使用regex

        在您的场景中,您可以尝试以下查询:

        index="12585" | regex fieldname=".*\"function\": \"delete\".*"
        

        它将尝试在字段名上运行正则表达式匹配。正则表达式可以在任何在线正则表达式测试器中进行验证。 我还没有弄清楚如何使用 _raw 字段进行查询。做_raw=".*\\\"delete\\\".*" 似乎没有返回任何东西..

        【讨论】:

          猜你喜欢
          • 1970-01-01
          • 1970-01-01
          • 2023-03-31
          • 1970-01-01
          • 1970-01-01
          • 2020-09-05
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          相关资源
          最近更新 更多