Splunk subsearch для вывода регулярных выражений - PullRequest
0 голосов
/ 23 ноября 2018

Мне нужен один поисковый запрос для нижеприведенного запроса.

Первый поиск даст мне динамическое поле myorderid

index = mylog "trigger.rule: Id - *: неожиданная системная ошибка"|rex field = _raw "Id -" "(? [^:] *)" |таблица myorderid

Я хочу передать указанный выше myorderid в приведенных ниже критериях поиска

index = mylog API = Порядок orderid = myorderid

Может кто-нибудь помочь мне создать один запросиспользование subsearch в splunk.

1 Ответ

0 голосов
/ 24 ноября 2018

Вы пробовали очевидное?

index=mylog API=Order orderid=
[ search index=mylog "trigger.rule: Id - * : Unexpected System Error" 
    | rex "Id - (?<myorderid>[^:]*)" | fields myorderid ]
...