我已经通过 splunk 配置了我的应用程序日志,并且想要执行以下操作 -
- 当字符串具有今天的日期时获取事件
- 当字符串具有明天的日期时获取事件。
我试图为#1 编写如下查询,但它似乎没有返回任何内容
REGAVAIL | eval Date=strftime(strptime(Date, "%m%d%Y"), "%m%d%Y") | where Date>= strftime(now(), "%m%d%Y")
我的搜索字符串是 REGAVAIL,所有事件都采用以下格式 -
REGAVAIL|00958645030|8871|1|61745|01262017|0|N|N|Y|N|Y|N|N|O|O|O|O|O|O|O|1013|F REGAVAIL|00958647200|8871 |1|61745|01282017|0|N|N|Y|N|Y|N|N|O|O|O|O|O|O|O|1013|F REGAVAIL|00958649200|8871|1|61745| 01292017|0|N|N|Y|N|Y|N|N|O|O|O|O|O|O|O|1013|F
我想先从中提取日期 - 01262017,然后将其与今天的日期进行比较。如果找到匹配项,则应考虑该事件。
任何帮助,将不胜感激!