прежде всего спасибо, что прочитали мой вопрос.
у меня есть адрес электронной почты в журнале в следующем формате,
Apr 24 19:38:51 ip-10-0-1-204 sendmail[9489]: w3OJco1s009487: sendid:name@test.co.uk, delay=00:00:01, xdelay=00:00:01, mailer=smtp, pri=120318, relay=webmx.bglen.net. [10.0.3.231], dsn=2.0.0, stat=Sent (Ok: queued as E2DEF60724), w3OJco1s009487: to=<username@domain.us>, delay=00:00:01, xdelay=00:00:01, mailer=smtp, pri=120318, relay=webmx.[redacted].net. [10.0.3.231], dsn=2.0.0, stat=Sent (Ok: queued as E2DEF60724)
и мне нужно извлечь письмо вместе со словом sendid
вывод должен выглядеть следующим образом,
{
"DATA": [
[
"sendid:name@test.co.uk"
]
]
}
Я пытался следовать, но он извлекает только электронную почту, которую я проверял здесь, http://grokdebug.herokuapp.com/,
sendid:%{DATA},
Как я могу объединить слово sendid: в электронное письмо без создания нового поля или определения нового регулярного выражения? Может кто-нибудь, пожалуйста, помогите?
Я тоже пробовал это, но это не работает,
sendid:%{"sendid:"} %{DATA},