【发布时间】:2020-11-02 01:06:00
【问题描述】:
我在 splunk 中有一条日志消息,如下所示:
Mismatched issue counts: 5 vs 9
有没有办法将 5 和 9 解析成变量并使用它们绘制图形?
我查看了Splunk Custom Log format Parsing 并看到有一个选项可以使用 json 来解析 json 日志消息。但是如何以 json 格式登录并在 splunk 图表中使用 spath?
【问题讨论】:
标签: splunk
我在 splunk 中有一条日志消息,如下所示:
Mismatched issue counts: 5 vs 9
有没有办法将 5 和 9 解析成变量并使用它们绘制图形?
我查看了Splunk Custom Log format Parsing 并看到有一个选项可以使用 json 来解析 json 日志消息。但是如何以 json 格式登录并在 splunk 图表中使用 spath?
【问题讨论】:
标签: splunk
您无需登录 JSON 即可解析自定义日志。使用正则表达式。
```Extract the two numbers as fields 'a' and 'b'```
... | rex "Mismatched issue counts: (?<a>\d+) vs (?<b>\d+)"
```Group events by hour```
| bin span=1h _time
```Chart the results```
| chart max(a) as a, max(b) as b by _time
【讨论】: