Splunk event中有的字段可能是有多个值,在该字段中呈多行展示,如果我们想要取特定下标的值,可以使用mvindex函数:
index="xxx"
| eval total_count=mvindex(count_value, 1)
| table total_count
#count_value为event 中含有多值的字段,下标从0开始,这里取1表示取count_value中的第二个值
Splunk event中有的字段可能是有多个值,在该字段中呈多行展示,如果我们想要取特定下标的值,可以使用mvindex函数:
index="xxx"
| eval total_count=mvindex(count_value, 1)
| table total_count
#count_value为event 中含有多值的字段,下标从0开始,这里取1表示取count_value中的第二个值