【发布时间】:2020-01-30 20:47:25
【问题描述】:
我正在 splunk 中搜索特定事件代码,因此消息字段的第一部分以 "A member was added to a security-enabled global group" 开头。在那之后,它有更多的信息,出于我的目的,我不需要查看这些信息。我尝试了以下搜索,但没有得到我想要的结果。
此搜索未更改消息:
index="win_evt" EventCode=4728 | rex field=Message "(?<=A:)(?<Notes>.*)(?=.)" | table _time, Account_Name, Group_Name, Message, EventCode, Message
此搜索完全删除了该消息:
index="win_evt" EventCode=4728 | eval Message = trim(replace(Message,".*","")) | table _time, Account_Name, Group_Name, Message, EventCode, Message
这也不起作用:
index="win_evt" EventCode=4728 | rex field=Message mode=sed "s/\..*$//" | table _time, Account_Name, Group_Name, Message, EventCode, Message
我只想让| table Message 显示第一行。
【问题讨论】: