top of page

Tabulação de campos com o comando "Table"

  • wevaluatebr
  • 6 de out. de 2020
  • 1 min de leitura

O Splunk trata seus dados como eventos, e os exibe em linhas ou em formato json de acordo com o timestamp de cada evento. Esta visualização não é muito prática, uma vez que é necessário procurar os trechos do log onde teremos os valores dos campos apresentados na barra lateral à esquerda. E é aí que entra o comando table.


O comando table realiza a tabulação dos campos disponíveis na consulta, facilitando a visualização dos dados.


A seguir temos um exemplo do comando table criando uma tabela com os dados do índice web.


index=web | table *

A utilização do asterisco (*) indica que todos os campos devem ser exibidos na tabela, mas é possível indicar quais os campos devem ser exibidos passando os nomes do campos na query.


O exemplo a seguir exibe os campos _time, host e clientip (a ordem dos campos foi escolhida aleatoriamente):


index=web |  table host clientip status


Também é possível trazer primeiro os campos indicados e em seguida os demais campos, apenas inserindo um asterisco (*) após a lista de campos.


index=web |  table host clientip status *

Por último, podemos trazer todos os campos iniciados por um prefixo específico, inserindo um asterisco (*) juntamente com o prefixo desejado.


index=web |  table date*

Dúvidas sobre o post? Sugestões de conteúdo? Correções para o conteúdo? Críticas ou elogios?

Por favor, entre em contato conosco através do e-mail wevaluatebr@gmail.com e responderemos o mais rápido possível.


Se gostou, compartilhe este post em suas redes sociais e nos ajude a divulgar este trabalho!



Comentários


Post: Blog2_Post
bottom of page