首页 > 解决方案 > 正则表达式输出的 Splunk 子搜索

问题描述

我想要以下 splunk 查询的单个搜索查询。

第一次搜索会给我一个动态字段 myorderid

index=mylog "trigger.rule: Id - * : Unexpected System Error" | rex field=_raw "Id -""(?[^:]*)" | 表 myorderid

我想在下面的搜索条件中传递上面的 myorderid

index=mylog API=订单 orderid=myorderid

谁能帮助我使用 splunk 中的子搜索创建单个查询。

标签: searchsplunksplunk-query

解决方案


你试过明显的吗?

index=mylog API=Order orderid=
[ search index=mylog "trigger.rule: Id - * : Unexpected System Error" 
    | rex "Id - (?<myorderid>[^:]*)" | fields myorderid ]

推荐阅读