You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何编写Splunk查询提取交易ID与z-gip值并生成表格

解决Splunk提取交易ID与z-gip值的查询方案

直接使用以下Splunk查询即可生成你需要的表格:

index=myIndex container_name="abc-mno-pqr" "body='{headers: {z-gip: "`
| rex field=_raw "\[(?<TransactionId>[^\]]+)\]"
| rex field=_raw "z-gip:\s*(?<Gip>[^,]+)"
| table TransactionId Gip

各部分说明:

  • 第一行保留你原有的过滤条件,精准定位目标事件。
  • 第一个rex命令:通过正则\[(?<TransactionId>[^\]]+)\]捕获方括号内的交易ID,[^\]]+表示匹配除了]之外的所有字符,刚好对应事件开头的交易ID格式。
  • 第二个rex命令:用z-gip:\s*(?<Gip>[^,]+)提取z-gip的值,\s*忽略冒号后可能存在的空格,[^,]+匹配到下一个逗号前的内容,完美适配示例里的格式。
  • 最后table命令将提取出的两个字段整理成你需要的表格样式。

如果你的z-gip值可能包含逗号(示例里没有这种情况),可以把第二个正则改成z-gip:\s*(?<Gip>[^\s}]+),这样会匹配到空格或大括号前的内容,兼容性更强。

内容的提问来源于stack exchange,提问作者Sat

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 11:30:06