Как я могу разбить два журнала Splunk в одной строке? - PullRequest
0 голосов
/ 15 мая 2018

Я пытаюсь разбить два журнала, которые зарегистрированы в одной строке, из-за чего следующий журнал не публикуется в результате при извлечении, пока он отображается в журнале событий.

02:09:50.296 64785434 [http-bio-8085-exec-156] INFO  c.i.p.w.r.s.AdjustmentServiceImpl - publicRequest: ,AccountID=123147309786219,ProductName="Product Online",ProductFlavor="ENHANCED",EventType=Usage,AdjustmentType=event,AdjustmentInputType=Amount,BillDate=2018-07-09,AdjustmentReason="Chargeback Event Adjustment",,SOAP Request:,AccountPOID="0.0.0.1 /account 324245253535",EventPOID="0.0.0.1 /event/activity/usage/payroll_per_employee 311258547968527414",AdjustmentAmount=1,AdjustmentPercentage=,Currency=GBP,Bill-ItemNo=23627727,1,AdjustmentDate=2018-07-14T04:00-07:00,IS_DEBIT_OR_CREDIT=CREDIT,TaxTreatment="Included Taxes in this adjustment",,SOAP Response:HttpStatus=200,,
02:09:50.826 64785964 [http-bio-8085-exec-156] INFO  c.i.p.w.r.s.AdjustmentServiceImpl - publicRequest: ,AccountID=123147309786219,ProductName="Product Online",ProductFlavor="ENHANCED",EventType=Usage,AdjustmentType=event,AdjustmentInputType=Amount,BillDate=2018-07-09,AdjustmentReason="Chargeback Event Adjustment",,SOAP Request:,AccountPOID="0.0.0.1 /account 324245253535",EventPOID="0.0.0.1 /event/activity/usage/payroll_per_employee 7378383763636373",AdjustmentAmount=1,AdjustmentPercentage=,Currency=GBP,Bill-ItemNo=23627727,1,AdjustmentDate=2018-07-14T04:00-07:00,IS_DEBIT_OR_CREDIT=CREDIT,TaxTreatment="Included Taxes in this adjustment",,SOAP Response:HttpStatus=200,,

если вы видите вышеупомянутый журнал, это два события, которые устанавливаются в одной строке, но я не могу извлечь в таблицу два события.

Пожалуйста, предложите, как я могу извлечь его как два события.

1 Ответ

0 голосов
/ 16 мая 2018

Если вы можете определить разделитель между событиями, посмотрите на команду makemv.Он может разбить событие на многозначное поле.Отправьте его на mvexpand, чтобы создать отдельные события для обработки.

...