splunk 提取字段_splunk 学习笔记之三[使用字段查找对照]

本文介绍了如何使用Splunk的字段查找对照功能,通过导入和定义CSV文件来扩展日志中的产品ID信息,获取产品名称和价格等详细内容。通过实例展示了配置查找表、设置自动查询以及在搜索中应用的过程。
摘要由CSDN通过智能技术生成

使用字段查找对照(field lookup)

字段查找对照的意思是我们可以通过去查找Splunk所导入数据之外的csv文件来把数据包含的字段信息进行扩展,从而获得更多的内容

例如,在上面的例子中,product_id的内容对我们来说并不直观,我们并不知道这些产品代码具体是什么? 这些信息并不存在于日志中

但是我们可以通过外部查找的方式获得。

我们先从官网下载一个product_lookup.csv.zip文件.下载并解压缩

进入对照表管理

在splunk页面右上角点击"管理", 在管理页面选择"查找"

点击"查找",进入对照表管理页面

上传对照表文件

在"查找表文件"一行点击新增,选择要上传的"product_lookup.csv,在"目标文件名称中"也填入product_lookup_csv,保存完成即可

查找表定义

在"查找表定义"一行选择新增,按照下图进行定义:

设置自动查询

在"自动查找"一行选择新增,按照下图进行定义

完成上述查找定义后,返回search应用,搜索sourcetype = access_*,编辑选择的字段,这时我们可以看到会增加produ

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值
>