我正在 splunk 中搜索特定事件代码,因此消息字段的第一部分以"A member was added to a security-enabled global group"
. 在那之后,它有更多的信息,出于我的目的,我不需要查看这些信息。我尝试了以下搜索,但没有得到我想要的结果。
此搜索未更改消息:
index="win_evt" EventCode=4728 | rex field=Message "(?<=A:)(?<Notes>.*)(?=.)" | table _time, Account_Name, Group_Name, Message, EventCode, Message
此搜索完全删除了消息:
index="win_evt" EventCode=4728 | eval Message = trim(replace(Message,".*","")) | table _time, Account_Name, Group_Name, Message, EventCode, Message
这也无济于事:
index="win_evt" EventCode=4728 | rex field=Message mode=sed "s/\..*$//" | table _time, Account_Name, Group_Name, Message, EventCode, Message
我想要的只是| table Message
显示第一行。