Я новичок в Splunk. Следовательно, мне потребуется некоторая поддержка для создания поискового запроса.
Ниже показано, как печатается мой журнал:
[181] xxxx-xx-xx xx: xx: xx INFO (много текста) RITM1234 :: FAILED BECAUSE ROOT CAUSE :: Ticket было добавлено, но не было действительной учетной записи с именем XYZ для пользователя
[181] xxxx-xx-xx xx: xx: xx ИНФОРМАЦИЯ (много текста) RITM1234 :::: FAILED, потому что :: Account XYZ неверно для пользователя 1234. Не закрывает заявку.
Я хотел бы получить вывод в формате ниже таблицы:
RITM | App | user | Error
RITM1234 | XYZ | 1234 | Билет был добавлен, но не было действующей учетной записи с именем XYZ для пользователя