Фильтрация частей пути к файлу после определенной точки - PullRequest
0 голосов
/ 05 февраля 2019

Пути к файлам находятся на более глубоком уровне, чем предполагалось.Все, что мне нужно, это / aaa, но мой поиск заполняет все значения для / aaa / bbbb / ccc / ddd /.есть ли способ удалить все после / aaa /?

my search: index=web_pn_iis sourcetype=iis  cs_uri_stem="*" sc_status=4* | where not cs_uri_stem="/*" 

returned values:/aaa/bbbb/ccc/ddd/
want: /aaa

1 Ответ

0 голосов
/ 05 февраля 2019

Команда rex может сделать это.

index=web_pn_iis sourcetype=iis  cs_uri_stem="*" sc_status=4* 
| where not cs_uri_stem="/*" 
| rex field=cs_uri_stem "(?<want>\/\w+)"
...