Как я могу сломать два журнала Splunk в одном ряду?

Я пытаюсь разбить два журнала, которые записаны в одной строке, из-за чего следующий журнал не публикуется в результате при извлечении, пока он отображается в журнале событий.

02:09:50.296 64785434 [http-bio-8085-exec-156] INFO  c.i.p.w.r.s.AdjustmentServiceImpl - publicRequest: ,AccountID=123147309786219,ProductName="Product Online",ProductFlavor="ENHANCED",EventType=Usage,AdjustmentType=event,AdjustmentInputType=Amount,BillDate=2018-07-09,AdjustmentReason="Chargeback Event Adjustment",,SOAP Request:,AccountPOID="0.0.0.1 /account 324245253535",EventPOID="0.0.0.1 /event/activity/usage/payroll_per_employee 311258547968527414",AdjustmentAmount=1,AdjustmentPercentage=,Currency=GBP,Bill-ItemNo=23627727,1,AdjustmentDate=2018-07-14T04:00-07:00,IS_DEBIT_OR_CREDIT=CREDIT,TaxTreatment="Included Taxes in this adjustment",,SOAP Response:HttpStatus=200,,
02:09:50.826 64785964 [http-bio-8085-exec-156] INFO  c.i.p.w.r.s.AdjustmentServiceImpl - publicRequest: ,AccountID=123147309786219,ProductName="Product Online",ProductFlavor="ENHANCED",EventType=Usage,AdjustmentType=event,AdjustmentInputType=Amount,BillDate=2018-07-09,AdjustmentReason="Chargeback Event Adjustment",,SOAP Request:,AccountPOID="0.0.0.1 /account 324245253535",EventPOID="0.0.0.1 /event/activity/usage/payroll_per_employee 7378383763636373",AdjustmentAmount=1,AdjustmentPercentage=,Currency=GBP,Bill-ItemNo=23627727,1,AdjustmentDate=2018-07-14T04:00-07:00,IS_DEBIT_OR_CREDIT=CREDIT,TaxTreatment="Included Taxes in this adjustment",,SOAP Response:HttpStatus=200,,

если вы видите вышеупомянутый журнал, это два события, которые устанавливаются в одной строке, но я не могу извлечь в таблицу как два события.

Пожалуйста, предложите, как я могу извлечь это как два события.

1 ответ

Если вы можете определить разделитель между событиями, посмотрите на makemv команда. Он может разбить событие на многозначное поле. Труба это mvexpand создавать отдельные события для обработки.

Другие вопросы по тегам