如何在Splunk搜索结果中保留原CSV字段并添加自定义字段?
Splunk新手问题:保留原CSV字段同时显示新生成字段
嘿,作为Splunk新手碰到这种小问题太正常啦,完全不用不好意思~
你遇到的问题核心是对fields命令的用法不太熟悉:默认情况下,不带符号的fields命令是只保留你指定的字段,所以当你用fields Outage DayOfWeek时,原CSV里的其他字段就被过滤掉了。
要实现“保留Wsp.csv所有原有字段 + 显示新生成的Outage和DayOfWeek”,有两种简单的解决办法:
方法1:用fields +添加字段(推荐)
在你的搜索语句末尾加上| fields + Outage, DayOfWeek,这里的加号+表示“在现有所有字段的基础上,额外添加这两个字段”,不会删除任何原有字段。完整的搜索语句如下:
| inputlookup "Wsp.csv" | eval Outage = if(PublisherStatus = "Active", "1","0") | eval _time=strptime(_time, "%Y-%m-%dT%H:%M:%S") | eval DayOfWeek=strftime(_time, "%A") | fields + Outage, DayOfWeek
方法2:直接省略fields命令
其实Splunk默认会保留所有字段(包括你用eval生成的新字段),除非你主动用fields或fields -去过滤。如果你只是想确保Outage和DayOfWeek显示出来,完全可以不用加fields命令,搜索结果里会自动包含原CSV的所有字段以及这两个新字段。
顺便提个反例避坑:如果用fields - Outage, DayOfWeek,那就是删除这两个字段;而不带符号的fields Outage, DayOfWeek则是只保留这两个字段——这就是你之前遇到的情况~
试试上面的方法,应该就能看到你想要的所有字段啦!
内容的提问来源于stack exchange,提问作者sumanth shetty
相关产品推荐
相关产品推荐

