Они не указаны как "Интересные поля", поскольку поля не были извлечены.Splunk ожидает найти поля в формате ключ = значение.Если данные не в этом формате (например, у вас), вам нужны настройки в файле props.conf, чтобы сообщить Splunk, как следует интерпретировать ваши данные.Начните со следующего:
[mysourcetype]
TIME_PREFIX = fetchTime:
TIME_FORMAT = %Y-%m-%dT%H:%M:%S.%3N%Z
MAX_TIMESTAMP_LOOKAHEAD = 24
SHOULD_LINEMERGE = true
BREAK_ONLY_BEFORE = ^fetchTime
TRANSFORM-fields = mysourcetypefields
В transforms.conf добавьте:
[mysourcetypefields]
REGEX = ([^:]+):\s(\S+)
FORMAT = $1::$2