我有以下格式的splunk日志:
{"Apple":
{"message":"abcdefgh.ijkl","code":"200"}
}
我想分别过滤消息" abcdefgh.ijkl"和代码。
在查询中尝试此rex
命令。
... | rex "message":"(?<message>[^"]+)","code":"(?<code>d+)" | ...