Итак, я пытаюсь экспортировать через запросы splunk python в elasticsearch. Я использую функцию json.dump () в python, которая работает и преобразуется точно так же, как функция преобразования SPLUNK Web. Моя проблема в том, что он дает мне одно поле с именем _RAW с вертикальными чертами '|' информация, поэтому эластичный поиск не видит отдельные поля, но объединяет все вместе следующим образом:
Data| nameId="123123" | exampleID='1234123' | fieldName="Example" ....etc
Я хочу иметь поле «данные» или поле «fieldName», не все из которых сгруппированы в одно большое поле с именем «raw».