仪表板中的 Splunk 提取字段

标签 splunk splunk-query

我正在向 splunk 发送一些数据,如下所示:

"Start|timestamp:1552607877702|type:counter|metricName:cache|count:34488378|End"

然后使用正则表达式提取字段:

search "attrs.name"="service" | regex (Start)(.*)(End) | extract pairdelim="\"{|}" kvdelim=":"

提取后,我可以在“INTERESTING FIELDS”下看到字段(type、metricName、count)。如何在仪表板中使用这些字段?

谢谢

最佳答案

搜索 "attrs.name"="service"|正则表达式(开始)(。*)(结束) |提取 pairdelim="\"{|}"kvdelim=":"| 按 metricName 统计计数

或者

搜索 "attrs.name"="service"|正则表达式(开始)(。*)(结束) |提取 pairdelim="\"{|}"kvdelim=":"| 按类型统计计数

或者

搜索 "attrs.name"="service"|正则表达式(开始)(。*)(结束) |提取 pairdelim="\"{|}"kvdelim=":"| 表类型、metricName、计数

应该都给你一张表格,也可以用可视化表示。您可以将其中任何事件或原始事件保存为仪表板面板。

关于仪表板中的 Splunk 提取字段,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/55173777/

相关文章:

linux - Splunkorwarder 使用 ansible

splunk - 如何获取特定 splunk 事件的 url?

elasticsearch - Splunk-Elasticsearch集成

regex - Splunk 的正则表达式

javascript - 如何使用 Java 或 Javascript 程序从 Splunk 导出搜索结果。

splunk - 如何在 Splunk Search 中提取 {} 中存在的数据

splunk - 如何将Splunk map 操作的结果与原始字段一起显示?

python - 如何使用 Splunk-Python SDK 将 'time' 查询传递给 splunk 企业?

Python 相当于将 POST 负载用单引号括起来