Splunk: форматирование CSV-файла во время индексации, значения рассматриваются как новые столбцы? - PullRequest
0 голосов
/ 23 декабря 2018

Я пытаюсь создать новое поле во время индексации, однако, когда я пытаюсь выполнить конкататацию, поля становятся столбцами, а не значениями.Что я делаю неправильно ?Я посмотрел в документах и, кажется, в соответствии ..

Буду признателен за помощь в этом.

например

.csv file

**Header1**, **Header2**
  Value1   ,121244

transform.config

[test_transformstanza]
SOURCE_KEY = fields:Header1,Header2
REGEX =^(\w+\s+)(\d+)
FORMAT = 
testresult::$1.$2  
WRITE_META = true

fields.config

[testresult]
INDEXED = True

Регулярное выражение хорошо, создает две группы из данных, но почему оно создает новое поле вместо присвоения значения result ?.Если бы я должен был сделать ... testresult::$1 или testresult::$2, он работает нормально , но при объединении он создает несколько заголовков со значением как headername.Есть ли более простой способ объединения полей, например, если у вас есть CSV-файл с именами заголовков, можете ли вы просто не ссылаться на имена заголовков?(я знаю, как это сделать, используя вычисляемые поля, но хочу сделать это во время индексации)

Спасибо

...