【发布时间】:2020-11-10 05:05:02
【问题描述】:
我想使用 splunk 从我的服务的有效负载日志中绘制图表,以突出显示查询参数的类型。日志格式如下:
2020-11-10 04:46:57.471 INFO InfoType="payload" request="{"queryParams":{"field1":"26453451364"}}"
2020-11-10 04:46:57.471 INFO InfoType="payload" request="{"queryParams":{"field2":"71362547612531"}}"
2020-11-10 04:46:57.471 INFO InfoType="payload" request="{"queryParams":{"field3":"71547612531", "field4":"7136254761"}}"
对于以上内容,我希望输出是这样的:
Query Param | Count
--------------------
field1 | 1
--------------------
field2 | 1
--------------------
field3,field4 | 1
我用 spath 尝试了很多,但我无法让它工作。
| makeresults
| eval _raw="2020-11-10 04:46:57.471 INFO InfoType=\"payload\" request=\"{\"queryParams\":{\"field1\":\"26453451364\"}}\""
| spath input=request path={}.queryParams
任何关于如何继续或我做错了什么的帮助都会非常有帮助。提前致谢和问候。
【问题讨论】: