You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Splunk搜索结果中保留原CSV字段并添加自定义字段?

Splunk新手问题:保留原CSV字段同时显示新生成字段

嘿,作为Splunk新手碰到这种小问题太正常啦,完全不用不好意思~

你遇到的问题核心是对fields命令的用法不太熟悉:默认情况下,不带符号的fields命令是只保留你指定的字段,所以当你用fields Outage DayOfWeek时,原CSV里的其他字段就被过滤掉了。

要实现“保留Wsp.csv所有原有字段 + 显示新生成的Outage和DayOfWeek”,有两种简单的解决办法:

方法1:用fields +添加字段(推荐)

在你的搜索语句末尾加上| fields + Outage, DayOfWeek,这里的加号+表示“在现有所有字段的基础上,额外添加这两个字段”,不会删除任何原有字段。完整的搜索语句如下:

| inputlookup "Wsp.csv" 
| eval Outage = if(PublisherStatus = "Active", "1","0") 
| eval _time=strptime(_time, "%Y-%m-%dT%H:%M:%S") 
| eval DayOfWeek=strftime(_time, "%A")
| fields + Outage, DayOfWeek

方法2:直接省略fields命令

其实Splunk默认会保留所有字段(包括你用eval生成的新字段),除非你主动用fields或fields -去过滤。如果你只是想确保Outage和DayOfWeek显示出来,完全可以不用加fields命令,搜索结果里会自动包含原CSV的所有字段以及这两个新字段。

顺便提个反例避坑:如果用fields - Outage, DayOfWeek,那就是删除这两个字段;而不带符号的fields Outage, DayOfWeek则是只保留这两个字段——这就是你之前遇到的情况~

试试上面的方法,应该就能看到你想要的所有字段啦!

内容的提问来源于stack exchange,提问作者sumanth shetty

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.07 14:47:46