Eval 在Splunk 中的实际用途
admin
2024-03-18 06:36:04

最近在向Splunk UBA 中导入数据的时候,总报字段不能被认识,下面就可以通过eval 来创造这些必须的字段来达到要求:

1: | eval tag="network,session,vpn,authentication,start" | makemv delim="," tag

这段SPL 就是可以创造 tag = network,session,vpn,authentication,start 的五种tag, 并且后面的 | makemv delim="," tag ,可以分割成5种tag, 要是没有后面的,就只有一种tag, tag=network,session,vpn,authentication,start,  一整条。

2:|eval user=username, 就是把event 中 字段username , 等效成user, 在field 中出现两个: user, 还有原来的username.

3: | eval protocol="RADIUS", 注意: 左边的是 双引号,就是去里面的符号,如果是: 单引号,那么就是取它的 value (值)。

4: | eval action=if(action="deny","blocked","allowed")

这条经常用到的,就是在导入防火墙数据的时候,UBA只认action = allow, blocked 的数据,但是我的数据中,有action=deny

相关内容

热门资讯

原创 真... 按照很多人的猜测,今年苹果会推出折叠屏手机,当然也有人认为,苹果根本就不会推出折叠屏手机,只不过是大...
知乎CEO周源:AI时代真实创... 5月17日,近日,第十二届新知青年大会在北京举行。知乎创始人兼CEO周源表示:“AI每分钟都在创造奇...
考核变闹剧!亚马逊强制AI使用... 【环球网科技综合报道】5月17日消息,《金融时报》日前曝光了亚马逊内部AI考核乱象。公司强制设定人工...
全球媒体聚焦 | 外媒关注为何... 在美国总统特朗普对中国进行国事访问期间,多家美国媒体记者花式“打卡”北京的街头巷尾,这其中不少记者都...
AI时代的“卖铲人”,这个赛道... 最近的A股市场,半导体设备板块成了“最靓的仔”。板块指数在短短一个月内涨幅超过30%,周五大盘调整,...