如何在日志查询中截取JSON字段data.message的前40个字符?
子串截取解决方案
可以在提取message字段后,通过子串截取函数修改字段内容,以下是调整后的查询语句:
{app="main", event="log"} | tags =~ ".*error.*" | tags !~ ".*connection.*" != "ECONNRESET" | json message="data.message" | fields message=substring(message, 0, 40)
说明:
substring(message, 0, 40)表示从message字段的起始位置(索引0)开始,截取前40个字符- 用
fields指令将截取后的结果重新赋值给message字段,替换原有的完整内容
如果你的日志查询工具不支持substring函数,可以尝试同类型的子串处理函数(比如部分工具用strslice),参数逻辑基本一致——指定目标字段、起始索引和截取长度。
内容的提问来源于stack exchange,提问作者user2028882
相关产品推荐
相关产品推荐

