【问题标题】:Splunk rex query to filter messageSplunk rex 查询过滤消息
【发布时间】:2019-03-20 14:19:19
【问题描述】:

我有一个如下格式的 splunk 日志:

{"Apple":
    {"message":"abcdefgh.ijkl","code":"200"}
} 

我想分别过滤消息“abcdefgh.ijkl”和代码。

【问题讨论】:

  • 那么,到目前为止,您尝试了什么?
  • rex field = message_text "{(\w+)*:(\w+)*:(?(.*)\s)"
  • 您会这么好心并以可重现和可验证的方式更新您的问题。就像MCVE 描述的那样。
  • 在我所说的有问题的日志中将以 message_text 的形式出现:{}
  • 这就是我获取日志的方式。 message_text: {"data": {"message":"I'm a Developer.Lives in Hyderabad","code":"200"} }

标签: splunk rex


【解决方案1】:

在您的查询中试试这个rex 命令。

... | rex "message\":\"(?<message>[^\"]+)\",\"code\":\"(?<code>\d+)" | ...

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-02-21
    • 1970-01-01
    相关资源
    最近更新 更多