Splunk только выбрать соответствующие данные JSON - PullRequest
0 голосов
/ 08 мая 2019

Я загружаю отчеты JSON в Splunk, и эти отчеты имеют много массивов. Когда я ищу:

source=test| search "behavior.system.processes.process{}.fileactivities.fileCreated.call{}.path"="C:\\Windows*"

Мне часто нравится показывать соответствующие данные. Я использую таблицу, чтобы сделать это:

source=test| search "behavior.system.processes.process{}.fileactivities.fileCreated.call{}.path"="C:\\Windows*" | table "behavior.system.processes.process{}.fileactivities.fileCreated.call{}.path"

Однако проблема в том, что это показывает мне все fileCreated соответствующего события, а не только тот, который начинается с C: \ Windows.

Как мне это отфильтровать?

1 Ответ

1 голос
/ 09 мая 2019

@ джо-Джеф

Я разместил ответ на answers.splunk.com. Пожалуйста, проверьте ссылку ниже.

https://answers.splunk.com/answers/745093/only-select-matching-json-data.html

...