You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将指定Splunk原始结果转换为表格格式?

Splunk 原始日志转表格格式实现方法

要将你提供的原始Splunk结果转换为指定的表格格式,只需在查询中添加字段提取和表格格式化命令即可:

  1. 提取目标字段
    使用rex命令从原始日志中匹配并提取Name和Empid字段:
| rex field=_raw "Employer details name (?<Name>.+) empid:(?<Empid>\d+)"

正则逻辑说明:

  • (?<Name>.+):捕获Employer details name 之后、 empid:之前的内容作为姓名字段
  • (?<Empid>\d+):捕获empid:之后的数字内容作为员工ID字段
  1. 生成表格输出
    用table命令将提取后的字段整理为表格格式:
| table Name Empid

完整查询示例

将上述命令追加到你的基础搜索语句后即可:

<你的基础搜索语句>
| rex field=_raw "Employer details name (?<Name>.+) empid:(?<Empid>\d+)"
| table Name Empid

执行后会生成如下表格格式结果:

NameEmpid
Jon smith4538938
Mac Stone4538939
David smith4534458

内容的提问来源于stack exchange,提问作者Shakeer Hussain

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 23:24:54