如何在Splunk表格中正确展示关联的嵌套结构数据
解决方案
使用以下Splunk搜索语句可实现需求:
index="index-blabla" | spath path=movieStatistics{}.cast output=cast | mvexpand cast | spath input=cast output=age path=age | spath input=cast output=languages path=languages{} | eval languages=mvjoin(languages,"<br>") | table languages age
语句说明:
spath path=movieStatistics{}.cast output=cast:提取所有演员的嵌套数据至多值字段castmvexpand cast:将每个演员的信息拆分为独立行spath input=cast output=age path=age:从单条演员信息中提取年龄spath input=cast output=languages path=languages{}:从单条演员信息中提取语言列表eval languages=mvjoin(languages,"<br>"):用<br>拼接多值语言列表,实现表格内换行展示table languages age:输出目标字段表格
内容的提问来源于stack exchange,提问作者Silvos90
相关产品推荐
相关产品推荐

