如何将指定Splunk原始结果转换为表格格式?
Splunk 原始日志转表格格式实现方法
要将你提供的原始Splunk结果转换为指定的表格格式,只需在查询中添加字段提取和表格格式化命令即可:
- 提取目标字段
使用rex命令从原始日志中匹配并提取Name和Empid字段:
| rex field=_raw "Employer details name (?<Name>.+) empid:(?<Empid>\d+)"
正则逻辑说明:
(?<Name>.+):捕获Employer details name之后、empid:之前的内容作为姓名字段(?<Empid>\d+):捕获empid:之后的数字内容作为员工ID字段
- 生成表格输出
用table命令将提取后的字段整理为表格格式:
| table Name Empid
完整查询示例
将上述命令追加到你的基础搜索语句后即可:
<你的基础搜索语句> | rex field=_raw "Employer details name (?<Name>.+) empid:(?<Empid>\d+)" | table Name Empid
执行后会生成如下表格格式结果:
| Name | Empid |
|---|---|
| Jon smith | 4538938 |
| Mac Stone | 4538939 |
| David smith | 4534458 |
内容的提问来源于stack exchange,提问作者Shakeer Hussain
相关产品推荐
相关产品推荐

