如下示例,给定的原始数据中是一个表格形式的raw event,要想让splunk自动识别并提取出表头及对应的值,可以使用multikv的命令,并使用参数forceheader来指定这个表格形式中第几行为表头,这个值是从1开始的:
| makeresults
| eval _raw="Name, Age, Address
Tom, 12, Shanghai
Lily, 8, Hangzhou
Bob, 16, Beijing"
| multikv forceheader=1
执行结果:
multikv命令官方文档:https://docs.splunk.com/Documentation/Splunk/7.2.4/SearchReference/Multikv