【问题标题】:Splunk: How to grab certain section from result in splunk?Splunk:如何从 splunk 的结果中获取特定部分?
【发布时间】:2015-07-01 06:40:17
【问题描述】:

我在 splunk 搜索中使用此查询 -

index="some_index" | dedup source | sort -source | dedup sourcetype | table sourcetype, source

我的结果是这样的 -

sourcetype                     source
-----------                 --------------

dev_architecture_dev1    /u01/splunk/etc/apps/dev-data/data/dev1/dev1-20150629133045.log
dev_architecture_dev2    /u01/splunk/etc/apps/dev-data/data/dev2/dev2-20150626124438.log

我只想在“.log”之前获取年、月、日、小时、分钟和秒。例如20150629133045。 然后像 2015-06-29 13:30:45 一样显示在'source'列中。

有没有办法在 Splunk6 中做到这一点?

感谢您查看问题。希望得到一些答案。

【问题讨论】:

  • 如果你想用 splunk 来做,awk、sed、grep 标签是无关紧要的。删除它们。

标签: splunk rex


【解决方案1】:

获取数据

| rex field=source ".*?(?<dt>\d+)\.log"

解析时间

| eval dt = strptime(dt, "%Y%m%d%H%M%S")

根据需要格式化

| eval dt = strftime(dt, "%Y-%m-%d %H:%M:%S")

输出

| table sourcetype source dt

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-07-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多