0
我的應用程序將日誌數據寫入磁盤文件。日誌數據是單行json,如下所示。我使用splunker-forwarder發送日誌到splunk索引器如何將sub-json對象轉發到splunk indexer
{「line」:{「level」:「info」,「message」:「data is correct」,「timestamp」:「2017-08- 01T11:35:30.375Z「},」source「:」std「}
我想只發送子json對象{"level": "info","message": "data is correct","timestamp": "2017-08-01T11:35:30.375Z"}
splunk indexer,而不是整個json。我應該如何配置splunk轉發器或splunk索引器?