Splunk 有些event 中的字段要进行人为的定义为一个新的字段,就是说在原来的event 里面没有字段,这个可以通过splunk field extraction 来实现:
1: 先去event 里面点: extact fields:
2: 然后点击: Regular expression:
3: 选中event 中的 IP,然后取个名字: sec_ip
4: 看到下面的界面,然后点击下一步
5: 同
Splunk 有些event 中的字段要进行人为的定义为一个新的字段,就是说在原来的event 里面没有字段,这个可以通过splunk field extraction 来实现:
1: 先去event 里面点: extact fields:
2: 然后点击: Regular expression:
3: 选中event 中的 IP,然后取个名字: sec_ip
4: 看到下面的界面,然后点击下一步
5: 同