如何编写Splunk查询提取交易ID与z-gip值并生成表格
解决Splunk提取交易ID与z-gip值的查询方案
直接使用以下Splunk查询即可生成你需要的表格:
index=myIndex container_name="abc-mno-pqr" "body='{headers: {z-gip: "` | rex field=_raw "\[(?<TransactionId>[^\]]+)\]" | rex field=_raw "z-gip:\s*(?<Gip>[^,]+)" | table TransactionId Gip
各部分说明:
- 第一行保留你原有的过滤条件,精准定位目标事件。
- 第一个
rex命令:通过正则\[(?<TransactionId>[^\]]+)\]捕获方括号内的交易ID,[^\]]+表示匹配除了]之外的所有字符,刚好对应事件开头的交易ID格式。 - 第二个
rex命令:用z-gip:\s*(?<Gip>[^,]+)提取z-gip的值,\s*忽略冒号后可能存在的空格,[^,]+匹配到下一个逗号前的内容,完美适配示例里的格式。 - 最后
table命令将提取出的两个字段整理成你需要的表格样式。
如果你的z-gip值可能包含逗号(示例里没有这种情况),可以把第二个正则改成z-gip:\s*(?<Gip>[^\s}]+),这样会匹配到空格或大括号前的内容,兼容性更强。
内容的提问来源于stack exchange,提问作者Sat
相关产品推荐
相关产品推荐

