【问题标题】:Splunk: Entry looks like an array but can't be accessed as oneSplunk:条目看起来像一个数组,但不能作为一个数组访问
【发布时间】:2023-01-20 03:22:38
【问题描述】:

我有一部分日志条目看起来像一个数组,但我只能使用 {} 符号访问它。

例如,我认为路径是line.ul-log-data.meta.data[0].foo,但我可以访问该值的唯一方法是line.ul-log-data.meta.data{}.foo

我一直在尝试各种多值现场评估,但效果不佳。例如,当我执行 mvcount("line.ul-log-data.meta.data") 时,它返回 1

我需要做什么才能使用数组符号 [0] 并使该计数返回 2

【问题讨论】:

    标签: splunk splunk-query


    【解决方案1】:

    Splunk 使用大括号访问 JSON 数组,因为方括号具有非常不同的历史功能。

    你试过mvcount("line.ul-log-data.meta.data{}")了吗?

    【讨论】:

      猜你喜欢
      • 2018-11-13
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2016-03-09
      • 2014-10-24
      • 1970-01-01
      • 1970-01-01
      • 2017-01-09
      相关资源
      最近更新 更多