首页 > 解决方案 > 在 Splunk 中搜索具有动态值的字符串

问题描述

我有这样的数据splunk

DEBUG demp.find - [Local-Log] Parameters name/city/isActive/: 3/XYZ/true/false
DEBUG demp.find - [Local-Log] Parameters name/city/isActive/: 4/AHJGS/true/false
DEBUG demp.find - [Local-Log] Parameters name/city/isActive/: 3/AJJ/true/false
DEBUG demp.find - [Local-Log] Parameters name/city/isActive/: 6/XYZ/true/false
DEBUG demp.find - [Local-Log] Parameters name/city/isActive/: 3/XYZ/true/false
DEBUG demp.find - [Local-Log] Parameters name/city/isActive/: 6/123/true/false
DEBUG demp.find - [Local-Log] Parameters name/city/isActive/: 3/HJG/true/false

我想从值是动态的splunk查询中得到这个结果name,之后我不关心任何事情

喜欢:Parameters name/city/isActive/: {regex here to get name value}并将其保存在新值中以供用户进一步使用。请指导我。

谢谢

标签: splunk

解决方案


rex field=_raw "Parameters name/city/isActive/:(?<all>(?<part1>.*)/(?<part2>.*)/(?<part3>.*)/(?<part4>.*))"

推荐阅读