如何提取正确的字段并计算在Splunk中创建报告?

时间:2012-07-10 03:31:37

标签: splunk

2012-06-21 23:59:33,902 [G4L11] DEBUG - AUDIT | 2012-06-21 | 23:59:33 | 4 | 11 | IPM961 | PSA Corpo | 45 | 6900 | 644133 || N | N ||||||||||| | PCIU 4537852 | PCIU 4537852 || 5 ||||||||| | A | CL $ TCS | Y | 682 |

我必须创建一个饼图来显示YES和NO的计数值。 首先,我试图通过IFX选项提取autocontirm YES的字段, 但我得到的结果是不正确的。 示例:共有2320行(2054为YES,266为NO) 但提取后,YES计数是2054(这是正确的),但NO计数只有21。 如何正确提取? 请帮助我,非常感谢!!

1 个答案:

答案 0 :(得分:2)

尝试以下正则表达式:

([^\|]+)\|[^\|]+\|[^\|]+\|[^\|]+\|[^\|]+\|$