【问题标题】:Using Splunk rex command to extract a field between 2 words使用 Splunk rex 命令提取 2 个单词之间的字段
【发布时间】:2019-03-29 05:51:36
【问题描述】:

请协助在2个固定词之间提取\创建一个新字段,其中一个以!开头

例子:

!CASH OUT          $50.00!                        !TOTAL AUD    $61.80! 

!CASH OUT!TOTAL 是固定的,但两者之间的值量 ($22.00!) 会发生变化。我想创建一个字段,以便我可以按兑现金额等过滤事件。我只希望美元金额是最后没有! 的字段。

我尝试了以下搜索,但它创建了一个提现字段,其中包含 !CASH OUT 之后的所有数据,并且不会在 !TOTAL 之前删除该字段

"CASH OUT" "!TOTAL" | rex "CASH OUT (?.*)!TOTAL"

search | "CASH OUT" "!TOTAL" | rex "CASH OUT (?.*)!TOTAL"

field = $50.00

【问题讨论】:

    标签: splunk splunk-query splunk-formula


    【解决方案1】:

    rex "(?<total>\$[^!]+)"

    在名为 total 的捕获组中,捕获以美元符号开头的所有内容,然后是不可用感叹号的所有内容。

    rex "\$(?<total>\[^!]+)"

    如果您不想在捕获的字段中包含美元符号

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2022-10-04
      • 1970-01-01
      • 2017-04-04
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多