首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >组合Splunk Rex查询

组合Splunk Rex查询
EN

Stack Overflow用户
提问于 2021-08-31 16:47:40
回答 1查看 181关注 0票数 0

我希望组合和操作从单独的日志记录实例中提取的两个字段。我使用rex命令进行提取。

然而,从阅读文档来看,似乎不可能组合成匹配不同行的单独的rex命令。

例如:

假设我记录了这一行:Timestamp Caller foo bar <DATA> blah blah。使用rex,我可以像rex field=log "foo bar (?<DATA>\d{1,6}).*一样简单地获取<DATA>字段。(请注意,它是数字数据)。

现在,我将另一条线路记录为Timestamp Caller baz qux <DATA2> blah blah。同样,我可以以rex field=log "baz qux (?<DATA2>\d{1,6}).*的身份获取<DATA2>

问题是我想量化<DATA><DATA2>之间的关系。

如何运行一个查询来捕获出现在单独日志记录行中的两个数据点?

注意:相关的How can I combine 2 queries in Splunk问题并不相关,因为这些问题中的数据要么显示在同一行中,要么没有显式地使用rex

EN

回答 1

Stack Overflow用户

发布于 2021-08-31 18:21:30

大多数Splunk命令一次只能操作一个事件。不可能让单个rex命令处理多个事件。(操作多个事件的命令是聚合命令,如stats)。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/69002527

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档