首页 > 解决方案 > 如何在 Splunk 中聚合或连接两个 JSON 数据集?

问题描述

我尝试对我的应用程序的一些流程步骤进行概述。我生成了两个 JSON 文档

{ 
  "requestID": "abc-123",
  "username": "ringo",
}

{  
  "requestID": "abc-123",
  "favoriteCar": "Lada"
}

好的,现在我还有其他类似的条目:

依此类推...由 requestID 链接

现在我想做一个向我展示的表格:

ID       |  Username    |     Car
---------|--------------|---------------
abc-123  | ringo        | Lada
abc-456  | paul         | Fiat
bcd-987  | george       | Talbot

所以我的问题是:我该如何进行这些聚合?

亲切的问候

马库斯

标签: splunksplunk-query

解决方案


stats使用命令完成聚合。提取字段后,可以使用stats values(*) as * by requestID.


推荐阅读