请问如下的日志怎么做切割:
2017-08-22 11:14:31\t passport\t 119.9.105.122\t sso\t 0ms\t 0\t SET character_set_results = NULL
我的难点是grok语法无法匹配到\t和空格,我是这么写的grok无法进行解析。
%{DATESTAMP:querytime}\s+%{WORD:user}
2017-08-22 11:14:31\t passport\t 119.9.105.122\t sso\t 0ms\t 0\t SET character_set_results = NULL
我的难点是grok语法无法匹配到\t和空格,我是这么写的grok无法进行解析。
%{DATESTAMP:querytime}\s+%{WORD:user}
1 个回复
JKeita
赞同来自: