如何基于kusto查询KQL语言中的命名键从Json中获取值

如何解决如何基于kusto查询KQL语言中的命名键从Json中获取值

我在日志分析工作区中有一个 json 字段,其结构如下所示

{
"AdditionalDetails": [
    {
        "value": "SomeValue","key": "SomeKey"
    },{
        "value": "SomeValue",{
        "value": "somevalue","key": "somekey"
    },{
        "value": "SomeTicketNumber","key": "TicketNumber"
    },{
        "value": "1/1/0001 6:00:00 AM","key": "ExpirationTime"
    }
]

} 我正在使用 Kusto 查询根据键值票证编号过滤此数据。删除所有其他列后,我就找到了值中捕获的实际票号。

我尝试过 mvexpand、mv-expand,我得到了类似下面的结果。

print d = dynamic ({
    "AdditionalDetails": [
        {
            "value": "SomeValue","key": "SomeKey"
        },{
            "value": "SomeValue",{
            "value": "somevalue","key": "somekey"
        },{
            "value": "SomeTicketNumber","key": "TicketNumber"
        },{
            "value": "1/1/0001 6:00:00 AM","key": "ExpirationTime"
        }
    ]
})
| project details = d.['AdditionalDetails'] 
| mvexpand details
| project  ticketnumber = details

输出

{"value":"SomeValue","key":"SomeKey"}
{"value":"SomeValue","key":"SomeKey"}
{"value":"somevalue","key":"somekey"}
{"value":"SomeTicketNumber","key":"TicketNumber"}
{"value":"1/1/0001 6:00:00 AM","key":"ExpirationTime"}

要求仅获取名称为票号的行,一旦我有了该行,我应该能够将票号投影为列,有什么建议吗?

注意:我能够根据索引获取票证的价值,但 Json 结构是动态的,因此我无法对索引进行硬编码。

解决方法

你可以使用mv-applyhttps://docs.microsoft.com/en-us/azure/data-explorer/kusto/query/mv-applyoperator

datatable(d:dynamic)
[
    dynamic({
        "AdditionalDetails":[
            {"value":"SomeValue","key":"SomeKey"},{"value":"SomeValue",{"value":"somevalue","key":"somekey"},{"value":"SomeTicketNumber","key":"TicketNumber"},{"value":"2/2/0002 7:00:00 AM","key":"ExpirationTime"}
        ]
    }),dynamic({
        "AdditionalDetails":[
            {"value":"AnotherTicketNumber",{"value":"1/1/0001 6:00:00 AM","key":"ExpirationTime"},"key":"somekey"}
        ]
    }),]
| mv-apply ad = d.AdditionalDetails on (
    where ad.key == "TicketNumber"
    | project value = tostring(ad.value)
)
| project value
,

大概是这样的?

link to execute

print d = dynamic ({
    "AdditionalDetails": [
        {
            "value": "SomeValue","key": "SomeKey"
        },{
            "value": "SomeValue",{
            "value": "somevalue","key": "somekey"
        },{
            "value": "SomeTicketNumber","key": "TicketNumber"
        },{
            "value": "1/1/0001 6:00:00 AM","key": "ExpirationTime"

        }
    ]
})
| project d.AdditionalDetails
| mv-expand d_AdditionalDetails
| extend key = d_AdditionalDetails.key
| where key  == "TicketNumber"
| project value = tostring(d_AdditionalDetails.value)

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


Selenium Web驱动程序和Java。元素在(x,y)点处不可单击。其他元素将获得点击?
Python-如何使用点“。” 访问字典成员?
Java 字符串是不可变的。到底是什么意思?
Java中的“ final”关键字如何工作?(我仍然可以修改对象。)
“loop:”在Java代码中。这是什么,为什么要编译?
java.lang.ClassNotFoundException:sun.jdbc.odbc.JdbcOdbcDriver发生异常。为什么?
这是用Java进行XML解析的最佳库。
Java的PriorityQueue的内置迭代器不会以任何特定顺序遍历数据结构。为什么?
如何在Java中聆听按键时移动图像。
Java“Program to an interface”。这是什么意思?
Java在半透明框架/面板/组件上重新绘画。
Java“ Class.forName()”和“ Class.forName()。newInstance()”之间有什么区别?
在此环境中不提供编译器。也许是在JRE而不是JDK上运行?
Java用相同的方法在一个类中实现两个接口。哪种接口方法被覆盖?
Java 什么是Runtime.getRuntime()。totalMemory()和freeMemory()?
java.library.path中的java.lang.UnsatisfiedLinkError否*****。dll
JavaFX“位置是必需的。” 即使在同一包装中
Java 导入两个具有相同名称的类。怎么处理?
Java 是否应该在HttpServletResponse.getOutputStream()/。getWriter()上调用.close()?
Java RegEx元字符(。)和普通点?