【问题标题】:How do I escape values in Splunk?如何在 Splunk 中转义值?
【发布时间】:2015-07-30 09:19:43
【问题描述】:

Splunk 最佳做法是使用键/值对。它还说如果值包含空格,则将它们括在引号中。所以,假设我的原始值为Fred Smith

my_key=name my_value="Fred Smith"

没关系,我已经添加了引号。但是,如果我有一个原始值 " Fred Smith"(请注意已经存在的引号和开头的空格)——这将产生:

my_key=name my_value="" Fred Smith""

这将被视为:

my_key=name my_value=""
my_key=Fred my_value=Smith""

在 Splunk 值中转义引号的最佳做法是什么?

【问题讨论】:

  • 您是否尝试过在报价单上使用反斜杠?这在搜索字段中似乎对我有用。

标签: splunk


【解决方案1】:

如果您控制数据格式,看起来您是这样做的,您的选择包括:

  • 在所有内容周围添加单引号。
  • 使用双引号,但用反斜杠转义内部的引号
  • 使用 JSON 来表示数据,而不是 KV 对的扁平字符串。 JSON 语法处理这种引用情况(不添加额外的引号),此外,您还可以根据需要添加嵌套结构。

您可以通过设置KV_MODE 来控制搜索时字段提取行为。您可能会发现auto_escaped 可以解决问题。请参阅 Splunk 知识管理器手册中的 Setting KV_MODE for search-time data

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2023-01-24
    • 2011-05-01
    • 1970-01-01
    相关资源
    最近更新 更多