У меня есть журнал splunk в следующем формате:
{"Apple":
{"message":"abcdefgh.ijkl","code":"200"}
}
Я хочу отфильтровать сообщение «abcdefgh.ijkl» и код отдельно.
У меня есть журнал splunk в следующем формате:
{"Apple":
{"message":"abcdefgh.ijkl","code":"200"}
}
Я хочу отфильтровать сообщение «abcdefgh.ijkl» и код отдельно.
Попробуйте эту rex
команду в своем запросе.
... | rex "message\":\"(?<message>[^\"]+)\",\"code\":\"(?<code>\d+)" | ...