请求Splunk查询建议:从指定日志提取字段生成表格结果
Splunk 查询建议(生成指定格式表格)
核心查询语句
index=你的索引名 sourcetype=你的源类型 "ldap authentication" | eval raw_json=replace(_raw, "“", "\"") | eval raw_json=replace(raw_json, "”", "\"") | spath input=raw_json output=Status path=status | spath input=raw_json output=username path=username | eval Status=if(isnull(Status) OR match(_raw, "MULTIEXCEPTION"), "Fail", upper(Status)) | table Status username
语句说明
- 筛选日志:第一行指定你的日志索引、源类型,同时过滤包含
ldap authentication的事件,缩小查询范围。 - 修复JSON格式:第二、三行把日志里的中文引号替换为英文引号,确保Splunk的
spath命令能正确解析JSON片段。 - 提取字段:第四、五行通过
spath从JSON中提取status和username字段,分别重命名为Status和username(匹配你需要的表头)。 - 补全失败状态:第六行处理异常场景——如果
Status字段为空,或者日志包含MULTIEXCEPTION关键词,自动将状态设为Fail;成功状态则转为大写(匹配示例里的Success格式)。 - 生成表格:最后一行用
table命令输出指定格式的表格。
注意事项
- 请将
index=你的索引名和sourcetype=你的源类型替换为你环境中的实际索引和源类型。 - 如果失败日志的JSON中已经明确包含
"status": "fail",可以简化第六行的判断为eval Status=upper(Status)。
内容的提问来源于stack exchange,提问作者Ram
相关产品推荐
相关产品推荐

