【发布时间】:2021-05-11 03:12:05
【问题描述】:
我正在尝试从 Kusto 消息日志中获取文件扩展名。以下是我的日志的外观:
"Symchk result for D:\pkgshadow\19H1\999907\files.csi\arm64\neutral\fre\Microsoft-OneCore-VirtualizationBasedSecurity-Package~31bf3856ad364e35~amd64~~10.0.21380.1020.mum is NOTAPPLICABLE"
我想从上面的日志中获取扩展名“mum”。
以下是我尝试过但不起作用的查询。
| extend filepath = trim_start("Symchk result for ", trim_end(" is NOTAPPLICABLE", ParsedMsg))
| extend extension = extract(**@"([^\\]*\.\w+\s)"**, 1, filePath)
| project extension
我正在使用上述正则表达式获取文件(即 Microsoft-OneCore-VirtualizationBasedSecurity-Package~31bf3856ad364e35~amd64~~10.0.21380.1020.mum)作为输出。我想获得文件的扩展名(即mum)。 有人可以帮我解决这个问题吗?
【问题讨论】:
-
嗨@Arvund。两个不同的人回答了你的问题。请检查答案,投票选出对您有帮助的答案,并接受对您帮助最大的答案(请参阅this 了解原因)。