次の行のCMDの後に()内に表示されているコマンドを抽出する必要があります。正規表現を使用してコマンドを抽出する
Oct 29 08:00:01 data2 crond[14368]: (root) CMD (sh -xv /home//ste-telnet.sh > /home/hari/logs/ste-telnet$(date +'%Y_%m_%d_%h_%m').succ 2> /home/hari/logs/ste-telnet$(date +'%Y_%m_%d_%h_%m').err)
splunkはこれだけを理解するので、正規表現を使用する必要があります。
コマンドは常に残りの文字列の全体にまたがるでしょうか? (文字列の終わりは常に ')'の直後になるでしょうか?) – Nightfirecat
最初の(CMDの後の)複数の((と)))があります。/var/log/cron – shantanuo