Здесь новичок в KQL - у меня есть несколько журналов CEF, попадающих на один из моих серверов, и мне нужно получить доступ к данным, чтобы получить от них какие-то содержательные отчеты.
Возьмите этот журнал - не json, просто строку
CEF:0|vendor1|vendorproduct|1.0|Event1|Event2|1|source_ip=0.0.0.0 rt=2020-04-28T04:17:05.475Z data1=example1 group=example2 endpoint=55555555 user=444444
Я хочу получить доступ к каждому полю и сохранить как var для дальнейшего использования запроса. Как лучше всего добиться этого, чтобы получить такие результаты, как показано ниже? Регулярное выражение? Строковые функции?
| extend vendorname = // = vendor1
| extend source_ip = // = 0.0.0.0
| extend endpoint = // = 55555555
// etc