Meine Anwendung schreibt Protokolldaten in die Datei. Die Protokolldaten sind einzeilige json wie unten. Ich verwende den Splunker-Forwarder, um das Protokoll an den Splunk-Indexer zu senden.Wie Sub-JSON-Objekt zu Splunk-Indexer weitergeleitet wird
{"line": {"level": "info", "nachricht": "data is correct", "timestamp": "2017-08- 01T11: 35: 30.375Z "}," source ":" Std "}
Ich möchte nur das Sub-JSON-Objekt {"level": "info","message": "data is correct","timestamp": "2017-08-01T11:35:30.375Z"}
an Splunk Indexer senden, nicht die gesamte JSON. Wie konfiguriere ich den Splunk-Forwarder oder den Splunk-Indexer?