如何在父搜索中使用子搜索提取的纯文本值(不含字段名)
Splunk子搜索传递纯字段值的解决方法
当前问题:
子搜索语句:
search command | rex field=_raw "employeeid=(?<empid>[a-zA-Z0-9-]+)" | return empid
返回结果为带字段名的格式:empid="d8666160-eaf4-4943-a661-60eaf4894357",但父搜索需要仅使用字段值(不带empid=前缀)构建查询:
app="appname" AND "some text" AND "d8666160-eaf4-4943-a661-60eaf4894357"
原组合查询无法满足需求,需调整子搜索写法。
解决方法:
在return命令中给字段名添加$前缀,让子搜索直接返回纯字段值,而非字段名=值的结构。
正确的组合查询语句:
app="appname" AND "some text" AND [search command | rex field=_raw "employeeid=(?<empid>[a-zA-Z0-9-]+)" | return $empid]
原理说明:
Splunk的return命令默认输出字段名=字段值的格式,添加$前缀后,会直接返回字段的原始值,代入父搜索后就能生成符合需求的查询条件。
内容的提问来源于stack exchange,提问作者firstpostcommenter
相关产品推荐
相关产品推荐

