【发布时间】:2022-08-02 20:20:00
【问题描述】:
有人可以帮助提取所有带有 \"level\": ERROR 的日志并将消息提取到另一个字段中。例如。消息:Example1.Example2:Example3:2 需要提取到 fied.TravellllgPeeele_INR
日志如下所示:
| \"level\":\"ERROR\",\"loggerName\":\"Log1.Log2LLogLog3\",\"message\":\"Example1.Example2: Example3: 2 need to extracted to fied.TravellllgPeeele_INR\",\"endOfBatch\":false
我可以使用以下 rex 提取所有错误,但无法提取消息。
| rex \"(?<Err>ERROR)\"
| search Err=*