【发布时间】:2013-04-11 13:10:46
【问题描述】:
我们有来自 windows azure WADLogs 的数据,我以逗号分隔导出并最终看起来像这样:
"0635010205200000000","d921c47290f944a69c3394373b5c5988___Pricing.Api___Pricing.Api_IN_0___0000000001652031516___WADLogsLocalQuery",2013-04-08T12:24:04.8000293Z,635010205409475113,"deploymentid","Role","Role_IN_0",5,2,608,3232,"TimeTaken::16043 ms to perform Action::'some action'; TraceSource 'PricingApiTrace' event"
我想提取值为 16043 的名为 TimeTaken 的字段和值为“某些操作”的 Action。
我可以更改以 '"TimeTaken ' 开头的位的格式,如果这会使事情变得更容易,并且希望在阅读 :: 自动创建的字段后使用上述格式将允许索引自动创建字段,但好像不是这样的。
任何指针?
【问题讨论】:
-
我会在 splunk 帮助页面上询问,但在我验证电子邮件地址之前它不会让我这样做,我拥有并拥有徽章,但它似乎无法识别