You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

求助:tshark过滤PCAP导出源IP>目的IP:Info到txt文件命令

问题原因
  • 原命令仅指定了ip.src、ip.dst两个输出字段,未添加Info列对应的输出项,无法生成Info相关内容。tshark中Wireshark界面默认展示的Info列对应字段为_ws.col.Info,字段输出模式下需手动指定。
  • 原命令仅设置逗号作为所有字段的统一分隔符,未匹配你需要的>、:分段格式要求,无法生成「源IP>目的IP:Info」的结构。
  • 原命令未过滤非IP报文(如ARP、纯二层协议报文),这类报文无IP层字段,会导致输出出现空值、空行干扰结果。
正确操作方案

直接在Windows命令提示符(CMD)中执行以下纯tshark命令即可,无需依赖额外工具:

tshark -n -r "C:\Users\dell\Desktop\tracecomplete.pcap" -Y "ip" -T columns -o "gui.column.format:\"Source\",\"%us\",\">\",\">\",\"Destination\",\"%ud\",\":\",\":\",\"Info\",\"%i\"" -E separator= > "C:\Users\dell\Desktop\walima22.txt"

如果你使用PowerShell执行,可使用以下适配版本:

tshark -n -r "C:\Users\dell\Desktop\tracecomplete.pcap" -Y "ip" -T columns -o 'gui.column.format:"Source","%us",">",">","Destination","%ud",":",":","Info","%i"' -E separator= > "C:\Users\dell\Desktop\walima22.txt"

参数说明

  • -n:禁用域名、端口名解析,直接展示原始IP、端口数值,和原命令参数逻辑一致
  • -r "pcap路径":指定待解析的抓包文件路径
  • -Y "ip":设置显示过滤器,仅保留含IP层的报文,避免非IP报文输出空字段
  • -T columns:使用列输出模式,和Wireshark主界面的列展示逻辑完全对齐
  • -o "gui.column.format:...":自定义输出列的顺序与内容,按「源IP → 固定字符> → 目的IP → 固定字符: → Info信息」的顺序拼接
  • -E separator=:设置列与列之间的分隔符为空,避免额外无意义字符插入
  • > "输出txt路径":将最终生成的内容重定向写入指定的文本文件

注意事项

如果执行后发现部分Info内容显示不全,可在命令中添加参数-E occurrence=a,即可展示字段对应的所有取值,避免内容截断。

内容的提问来源于stack exchange,提问作者MustaphaBK588

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.30 05:15:31