【发布时间】:2019-03-20 14:19:19
【问题描述】:
我有一个如下格式的 splunk 日志:
{"Apple":
{"message":"abcdefgh.ijkl","code":"200"}
}
我想分别过滤消息“abcdefgh.ijkl”和代码。
【问题讨论】:
-
那么,到目前为止,您尝试了什么?
-
rex field = message_text "{(\w+)*:(\w+)*:(?
(.*)\s)" -
您会这么好心并以可重现和可验证的方式更新您的问题。就像MCVE 描述的那样。
-
在我所说的有问题的日志中将以 message_text 的形式出现:{}
-
这就是我获取日志的方式。 message_text: {"data": {"message":"I'm a Developer.Lives in Hyderabad","code":"200"} }