You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法通过路径表达式选取JSON中的cidr字段问题求助

问题:如何用Grok路径表达式正确选取根层级JSON对象的cidr字段?

待处理的JSON数据(JSON Lines格式)

{"cidr":"1.10.16.0/20","sblid":"SBL256894","rir":"apnic"}
{"cidr":"1.19.0.0/16","sblid":"SBL434604","rir":"apnic"}
{"cidr":"1.32.128.0/18","sblid":"SBL286275","rir":"apnic"}
{"cidr":"2.56.192.0/22","sblid":"SBL459831","rir":"ripencc"}
{"cidr":"2.57.122.0/24","sblid":"SBL636050","rir":"ripencc"}
{"cidr":"2.57.168.0/24","sblid":"SBL628448","rir":"ripencc"}
{"cidr":"2.57.232.0/23","sblid":"SBL538946","rir":"ripencc"}
{"cidr":"2.57.234.0/23","sblid":"SBL538947","rir":"ripencc"}
{"cidr":"5.42.92.0/24","sblid":"SBL625300","rir":"ripencc"}
{"cidr":"5.105.62.0/24","sblid":"SBL619555","rir":"ripencc"}
{"cidr":"5.105.220.0/24","sblid":"SBL627956","rir":"ripencc"}
{"cidr":"5.134.128.0/19","sblid":"SBL270738","rir":"ripencc"}
{"cidr":"5.182.112.0/24","sblid":"SBL654749","rir":"ripencc"}
{"cidr":"5.183.60.0/22","sblid":"SBL463004","rir":"ripencc"}

问题描述

我尝试了各种$.cidr的写法变体,但至今无法选中目标字段。由于这些是根层级的JSON对象,Grok提示我使用$.*.cidr,但该表达式在我测试的所有语法检查工具中都无效。Grok的模拟输出能得到我需要的IP地址,但实际命令无法正常工作。请问如何通过路径表达式正确选取cidr元素?


解决方案

  1. 直接使用字段名cidr
    你的数据是JSON Lines格式(每行一个独立的根JSON对象),在多数Grok应用场景中,直接指定字段名cidr就能提取对应值,不需要额外的路径前缀。

  2. 结合JSON过滤器更可靠
    如果是在Logstash这类工具中处理,别硬套Grok路径,用json过滤器先解析整行数据,再直接引用字段更稳妥:

    filter {
      json {
        source => "message" # 假设原始数据存在message字段中
      }
      # 提取cidr字段到新字段,或者直接使用[cidr]
      mutate {
        add_field => { "target_cidr" => "%{[cidr]}" }
      }
    }
    
  3. 为什么$.*.cidr无效?
    $.*.cidr是针对JSON数组的路径表达式(比如[{"cidr":"..."}, {"cidr":"..."}]这种结构),而你的数据是每行一个独立对象,并非数组,所以这个表达式完全不适用。Grok模拟可能自动适配了单行场景,但实际执行时需要明确对应JSON Lines的处理逻辑。


内容的提问来源于stack exchange,提问作者ZeroPhase

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 15:28:10