Tabulação de campos com o comando "Table"
- wevaluatebr
- 6 de out. de 2020
- 1 min de leitura
O Splunk trata seus dados como eventos, e os exibe em linhas ou em formato json de acordo com o timestamp de cada evento. Esta visualização não é muito prática, uma vez que é necessário procurar os trechos do log onde teremos os valores dos campos apresentados na barra lateral à esquerda. E é aí que entra o comando table.
O comando table realiza a tabulação dos campos disponíveis na consulta, facilitando a visualização dos dados.
A seguir temos um exemplo do comando table criando uma tabela com os dados do índice web.
index=web | table *
A utilização do asterisco (*) indica que todos os campos devem ser exibidos na tabela, mas é possível indicar quais os campos devem ser exibidos passando os nomes do campos na query.
O exemplo a seguir exibe os campos _time, host e clientip (a ordem dos campos foi escolhida aleatoriamente):
index=web | table host clientip status
Também é possível trazer primeiro os campos indicados e em seguida os demais campos, apenas inserindo um asterisco (*) após a lista de campos.
index=web | table host clientip status *
Por último, podemos trazer todos os campos iniciados por um prefixo específico, inserindo um asterisco (*) juntamente com o prefixo desejado.
index=web | table date*
Dúvidas sobre o post? Sugestões de conteúdo? Correções para o conteúdo? Críticas ou elogios?
Por favor, entre em contato conosco através do e-mail wevaluatebr@gmail.com e responderemos o mais rápido possível.
Se gostou, compartilhe este post em suas redes sociais e nos ajude a divulgar este trabalho!



Comentários