无法在Splunk中提取JSON字段

时间:2017-11-27 14:13:52

标签: splunk

我正在尝试从syslog输入中提取JSON字段。

./etc/system/default/props.conf我添加了以下几行:

[mylogtype]
SEDCMD-StripHeader = s/^[^{]+//
INDEXED_EXTRACTIONS = json
KV_MODE = none
pulldown_type = true

SEDCMD有效;删除了syslogs标头。

enter image description here

但是没有解析JSON字段。

有什么想法吗?

0 个答案:

没有答案