【问题标题】:How to use rex command to extract two fields and chart the count for both in one search query?如何使用 rex 命令在一个搜索查询中提取两个字段并绘制两个字段的计数?
【发布时间】:2017-06-21 10:39:22
【问题描述】:

我有一个日志语句,例如 2017-06-21 12:53:48,426 INFO transaction.TransactionManager.Info:181 -{"message":{"TransactionStatus":true,"TransactionName":"removeLockedUser-1498029828160"} } 。 如何提取 TransactionName 和 TranscationStatus 并以表格形式打印 TransactionName 及其计数。

我尝试了以下查询,但没有成功。它总是给我0。

sourcetype=10.240.204.69 "交易状态" | rex field=_raw ".TransactionStatus (?.)" |stats count((status=true)) as success_count

【问题讨论】:

    标签: splunk splunk-query rex


    【解决方案1】:

    用这个解决了:

    |制造结果 | eval _raw="2017-06-21 12:53:48,426 INFO transaction.TransactionManager.Info:181 -{\"message\":{\"TransactionStatus\":true,\"TransactioName\":\"removeLockedUser-1498029828160 \"}}" |将 COMMENT 重命名为“上面的所有内容都会生成示例事件数据;下面的所有内容都是您的解决方案” | rex "{\"TransactionStatus\":(?[^,]),\"TransactionName\":\"(?[^\"])\"" |图表计数超过 TransactionName BY TransactionStatus

    【讨论】:

      猜你喜欢
      • 2020-04-13
      • 2022-06-21
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2023-03-17
      • 1970-01-01
      相关资源
      最近更新 更多