首页 > 解决方案 > Splunk:如何直接在搜索栏中提取字段而无需使用正则表达式?

问题描述

我发现直接在搜索栏中使用正则表达式来提取字段非常困难。另一个问题是我无权与其他人共享我提取的字段(由字段提取器提取并在字段提取中说明)。我现在正在寻找另一种直接在搜索栏中提取字段的方法。Splunk 中是否有这样的可能?

谢谢!

标签: extractsplunksplunk-query

解决方案


一旦你进行了一些练习,正则表达式就不会那么糟糕了。将它们视为另一种需要了解的编程语言。

还有其他方法可以提取字段,但大多数效率较低且灵活性较差。

spath和命令将xpath分别从 JSON 和 XML 中提取字段。

multikv从表格格式的数据中提取字段(如从顶部)。

extract命令可用于将键/值对解析为字段。

eval命令可以与各种函数结合使用,将事件解析为字段。


推荐阅读