【发布时间】:2016-11-16 19:44:34
【问题描述】:
我想使用 OR 搜索一组字符串(任何更好的方法都值得赞赏)。有没有办法为字符串分配名称。
index=blah host=123 "错误" ("FILE1" OR "FILE2" OR "FILE3" ) |雷克斯 field=_raw ".errorDesc\":\"(?.)\",\"errorCode.*" |桌子 _time RESP_JSON
现在,我想将文件名添加为表中的另一列。如果文件不存在,则显示其余列的空值
注意: fileName 不是字段,它只是 _raw 字段中的字符串
Splunk ::
[12/12/2015:12:12:12.123] 错误在处理 FILE1 时发生。 errorDesc":"{field:123,code:124}","errorCode
[12/12/2015:13:13:12.123] 处理 FILE3 时发生 ERROR。 errorDesc":"{field:125,code:124}","errorCode
例如输出:
文件 -----------------------时间 ----------- RESP_JSON
FILE1 ----- 12/12/2015:12:12:12.123 ----- {field:123,code:124}
文件2
FILE3 ----- 12/12/2015:13:13:12.123 ----- {field:125,code:124}
不存在 File2 的日志条目,因此仅显示文件名的空行
【问题讨论】: