Splunk 之切割 API事件event

本文介绍了如何使用awk命令来分割由不同括号包围的数据,以解决Splunk API导入时将多条事件合并为一条的问题。通过示例展示了分割小括号、中括号和大括号内内容的方法,并提供了一个shell脚本来处理API导入数据,将结果保存到指定路径。
摘要由CSDN通过智能技术生成

    最近客户的API 导入的数据,最后发现几万条合并成一条了。每个事件都是用 {} 分开的。

其实利用:echo $file | awk 'BEGIN{ FS="{" ; RS="}" } NF>1 { print $NF }' 就可以分割。

1: 下面附上另外三种 :小括号,中括号,大括号 的分割方法:

[root@localhost ~]# var="aaa(boot)bbbsdl(grub)fjjkdsjk(good)aadsff"

[root@localhost ~]# echo $var

aaa(boot)bbbsdl(grub)fjjkdsjk(good)aadsff

[root@localhost ~]# echo $var | awk 'BEGIN{ FS="(" ; RS=")" } NF>1 { print $NF }'

boot

grub

good

linux shell取中括号[]之内的内容

[root@localhost ~]# var="aaa[boot]bbbsdl[grub]fjjkdsjk[good]aadsff"

[root@lo

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

shenghuiping2001

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值