【问题标题】:How to parse information from a log message in splunk如何在 splunk 中解析日志消息中的信息
【发布时间】:2020-11-02 01:06:00
【问题描述】:

我在 splunk 中有一条日志消息,如下所示: Mismatched issue counts: 5 vs 9

有没有办法将 5 和 9 解析成变量并使用它们绘制图形?

我查看了Splunk Custom Log format Parsing 并看到有一个选项可以使用 json 来解析 json 日志消息。但是如何以 json 格式登录并在 splunk 图表中使用 spath?

【问题讨论】:

    标签: splunk


    【解决方案1】:

    您无需登录 JSON 即可解析自定义日志。使用正则表达式。

    ```Extract the two numbers as fields 'a' and 'b'```
    ... | rex "Mismatched issue counts: (?<a>\d+) vs (?<b>\d+)"
    ```Group events by hour```
    | bin span=1h _time
    ```Chart the results```
    | chart max(a) as a, max(b) as b by _time
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2021-09-25
      • 2020-06-26
      • 2012-05-28
      • 1970-01-01
      • 2022-08-02
      • 1970-01-01
      • 2013-03-03
      相关资源
      最近更新 更多