【问题标题】:Splunk: find what a user is searching for?Splunk:找到用户正在搜索的内容?
【发布时间】:2018-03-23 20:05:21
【问题描述】:

我正在尝试编写一个 Splunk SPL 查询,它将向我显示用户在我的一个网络应用程序中寻找的最流行的搜索词。我已经在 Splunk 中有日志,但我很难从事件中提取搜索参数。该事件显示完整的 SQL 选择语句,如下所示:

select result from table where search_term = 'searched for this text'

我怎样才能拥有这个:

index=my_app search_term | top result

我如何实际捕获搜索词?

谢谢

【问题讨论】:

    标签: splunk splunk-query


    【解决方案1】:

    您可以使用rex 提取搜索词。像这样的

    index=my_app | rex "search_term = '(?<search_term>[^']+)"
    

    如果您想要单个单词,请使用split 函数,后跟mvexpand 使每个单词成为一个单独的事件。

    ... | eval words=split(search_term, " ") | mvexpand words
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2019-01-21
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-03-08
      • 1970-01-01
      相关资源
      最近更新 更多