0

我有以下格式的 splunk 日志:

{"Apple":
    {"message":"abcdefgh.ijkl","code":"200"}
} 

我想分别过滤消息“abcdefgh.ijkl”和代码。

4

1 回答 1

0

在您的查询中尝试此rex命令。

... | rex "message\":\"(?<message>[^\"]+)\",\"code\":\"(?<code>\d+)" | ...
于 2019-03-20T17:46:38.617 回答