参考:mvexpand multiple multi-value fields? - Splunk Community
在splunk的数据中又是会出现这样的数据格式:
就是在一条数据中某个字段或者某几个字段是有多个值的,但是我们想把它的每个值都单独与其它字段拆分开变成多条记录,并且如果是有多个字段都有多值的情况下,我们希望这个多值的字段的值是一一对应的:
index="student_grade"
| eval tmpField=mvzip(grade,Class) //将多值字段拼接在一起作为一个字段