标签: splunk
我正在尝试从syslog输入中提取JSON字段。
在./etc/system/default/props.conf我添加了以下几行:
./etc/system/default/props.conf
[mylogtype] SEDCMD-StripHeader = s/^[^{]+// INDEXED_EXTRACTIONS = json KV_MODE = none pulldown_type = true
SEDCMD有效;删除了syslogs标头。
SEDCMD
但是没有解析JSON字段。
有什么想法吗?