Seleção de campos - Comando fields
- wevaluatebr
- 7 de out. de 2020
- 1 min de leitura
Todo dado inserido no Splunk é transformado em eventos, e cada trecho deste evento é aplicado a um campo específico. O comando fields permite selecionar ou remover qualquer campo em nossa lista de campos, o que influencia diretamente na performance da query.
Para selecionar os campos a serem utilizados é necessário passar para o comando fields a lista de campos que devem permanecer, conforme exemplo a seguir:
index=web | fields action, clientip, host, status
De forma semelhante, podemos usar o sinal negativo (-) para remover os campos da lista:
index=web | fields - action, clientip, host, status
Podemos também remover ou selecionar campos à partir de um prefixo especificado em sua nomenclatura. Na primeira imagem desse post, você verá uma série de campos cujo nome se inicia com o prefixo "date". Podemos usar a sintaxe abaixo para remover todos estes campos:
index=web | fields - date*
Dúvidas sobre o post? Sugestões de conteúdo? Correções para o conteúdo? Críticas ou elogios?
Por favor, entre em contato conosco através do e-mail wevaluatebr@gmail.com e responderemos o mais rápido possível.
Se gostou, compartilhe este post em suas redes sociais e nos ajude a divulgar este trabalho!



Comentários