在splunk alert email中有一个配置是可以将查询结果的字段嵌入一个表格的:
也就是在spl中最后的table命令后面指定了哪些字段,在email引用的表格中就会把这些字段全部显示出来。但是有些情况下我们只想让表格中展示某几个字段,然后还有一些字段想用在subject中或者是语言描述中。为了实现这个需求,可以将不展示在表格中的字段重命名为已下划线"_"开头的字段名,这样就可以既不展示在表格里又可以在邮件中的其他地方引用该字段:
index="splunk_oracle_index"
| rename ID as _ID
| table _ID NAME AGE HOMETOWN
这里将ID字段不展示在表格中,但在邮件描述中引用。
查看收到的邮件,ID字段就不会显示在表格里了,并且可以在语言描述的信息中引用ID: