【问题标题】:Remove characters from Message field in splunk从 splunk 中的消息字段中删除字符
【发布时间】:2020-01-30 20:47:25
【问题描述】:

我正在 splunk 中搜索特定事件代码,因此消息字段的第一部分以 "A member was added to a security-enabled global group" 开头。在那之后,它有更多的信息,出于我的目的,我不需要查看这些信息。我尝试了以下搜索,但没有得到我想要的结果。

此搜索未更改消息:

index="win_evt" EventCode=4728  | rex field=Message "(?<=A:)(?<Notes>.*)(?=.)" | table  _time, Account_Name, Group_Name, Message, EventCode, Message

此搜索完全删除了该消息:

index="win_evt" EventCode=4728  | eval Message = trim(replace(Message,".*","")) | table  _time, Account_Name, Group_Name, Message, EventCode, Message

这也不起作用:

index="win_evt" EventCode=4728  | rex field=Message mode=sed "s/\..*$//" | table  _time, Account_Name, Group_Name, Message, EventCode, Message

我只想让| table Message 显示第一行。

【问题讨论】:

    标签: regex eval splunk rex


    【解决方案1】:

    您可能应该发布一个示例事件来帮助解释您在做什么。

    假设这个rex 是正确的,| rex field=Message "(?&lt;=A:)(?&lt;Notes&gt;.*)(?=.)",这是将提取的数据放入一个名为Notes 的新字段中。在您的table 命令中,您拥有_time, Account_Name, Group_Name, Message, EventCode, Message 字段。我认为你应该用Notes替换Message,所以你的搜索应该是

    index="win_evt" EventCode=4728 | rex field=Message "(?&lt;=A:)(?&lt;Notes&gt;.*)(?=.)" | table _time, Account_Name, Group_Name, Message, EventCode, Notes

    或者只需要以下内容就足够了

    index="win_evt" EventCode=4728 | rex field=Message "^(?&lt;firstline&gt;.*)" | table _time, Account_Name, Group_Name, firstline, EventCode

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-09-13
      • 2021-10-29
      • 2020-03-02
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多