Как использовать команду REX для извлечения нескольких полей в Spunk? - PullRequest
0 голосов
/ 17 октября 2019

Я хочу иметь возможность извлекать несколько полей в Spunk, используя Rex, но я могу извлечь только 3 поля, тогда он перестает работать. Примером этого является:

rex field=_raw "(?<email>\w+);(?<OrderNumber>\w+);(?<shippingStreet>\w+)" 

Это выражение показывает 3 новых поля в splunk, что идеально! но как только я добавляю еще одно поле, оно вообще ничего не показывает. есть ли ограничение в 3 поля с рексом?

1 Ответ

0 голосов
/ 18 октября 2019

@ Papaya2226 Вы пробовали max_match вариант команды rex? использование: max_match=0

https://docs.splunk.com/Documentation/Splunk/7.3.2/SearchReference/Rex#Usage

...