You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

请求Splunk查询建议:从指定日志提取字段生成表格结果

Splunk 查询建议(生成指定格式表格)

核心查询语句

index=你的索引名 sourcetype=你的源类型 "ldap authentication"
| eval raw_json=replace(_raw, "“", "\"") 
| eval raw_json=replace(raw_json, "”", "\"")
| spath input=raw_json output=Status path=status
| spath input=raw_json output=username path=username
| eval Status=if(isnull(Status) OR match(_raw, "MULTIEXCEPTION"), "Fail", upper(Status))
| table Status username

语句说明

  • 筛选日志:第一行指定你的日志索引、源类型,同时过滤包含ldap authentication的事件,缩小查询范围。
  • 修复JSON格式:第二、三行把日志里的中文引号替换为英文引号,确保Splunk的spath命令能正确解析JSON片段。
  • 提取字段:第四、五行通过spath从JSON中提取status和username字段,分别重命名为Status和username(匹配你需要的表头)。
  • 补全失败状态:第六行处理异常场景——如果Status字段为空,或者日志包含MULTIEXCEPTION关键词,自动将状态设为Fail;成功状态则转为大写(匹配示例里的Success格式)。
  • 生成表格:最后一行用table命令输出指定格式的表格。

注意事项

  • 请将index=你的索引名和sourcetype=你的源类型替换为你环境中的实际索引和源类型。
  • 如果失败日志的JSON中已经明确包含"status": "fail",可以简化第六行的判断为eval Status=upper(Status)。

内容的提问来源于stack exchange,提问作者Ram

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 10:59:59