Splunk数据预览 - 以毫秒为单位的时间戳,正则表达式问题

时间:2014-10-27 14:06:35

标签: regex splunk

我试图用这个正则表达式解析时间戳(以毫秒为单位):

\ d {7} /

知道为什么它不起作用吗?

 9281736 : COUNT IN 1003
Tx:   01 04 00 71 00 02 21 d0                              ...q..!.
Rx:   01 04 04 00 08 0a 28 7c f8                           ......(|.
   9282136 : COUNT IN 1003
Tx:   01 04 00 c9 00 02 a1 f5                              ........
Rx:   01 04 04 00 08 00 00 7a 46                           .......zF
   9282536 : COUNT IN 1003
Tx:   01 04 01 2d 00 02 e0 3e                              ...-...>
Rx:   01 04 04 00 00 ff ff fa 34                           ........4
   9282936 : COUNT IN 1003
Tx:   01 04 01 f5 00 02 60 05                              ......`.
Rx:   01 04 04 00 23 00 00 0a 4e                         

我预览了"未分类的数据"并获取时间戳错误消息 - "无法解析时间戳。默认为文件modtime。"

1 个答案:

答案 0 :(得分:0)

我认为正则表达式应该是\d{7},而不是/\d{7}。请注意斜杠!