top of page

Seleção de campos - Comando fields

  • wevaluatebr
  • 7 de out. de 2020
  • 1 min de leitura

Todo dado inserido no Splunk é transformado em eventos, e cada trecho deste evento é aplicado a um campo específico. O comando fields permite selecionar ou remover qualquer campo em nossa lista de campos, o que influencia diretamente na performance da query.


Para selecionar os campos a serem utilizados é necessário passar para o comando fields a lista de campos que devem permanecer, conforme exemplo a seguir:


index=web | fields action, clientip, host, status

De forma semelhante, podemos usar o sinal negativo (-) para remover os campos da lista:


index=web | fields - action, clientip, host, status


Podemos também remover ou selecionar campos à partir de um prefixo especificado em sua nomenclatura. Na primeira imagem desse post, você verá uma série de campos cujo nome se inicia com o prefixo "date". Podemos usar a sintaxe abaixo para remover todos estes campos:


index=web | fields - date*


Dúvidas sobre o post? Sugestões de conteúdo? Correções para o conteúdo? Críticas ou elogios?

Por favor, entre em contato conosco através do e-mail wevaluatebr@gmail.com e responderemos o mais rápido possível.


Se gostou, compartilhe este post em suas redes sociais e nos ajude a divulgar este trabalho!





Comentários


Post: Blog2_Post
bottom of page