1: 先看一下Splunk IDS 文档:
Splunk UBA category to Splunk CIM field mapping reference - Splunk Documentation
里面清楚的记录着哪些是必须字段:

2: 下面开始配这些字段SPL: 发现就是报如下的错:

3: 最后把tag 的字段增加:attack_ids 就可以了,真是奇怪:
index=abc
| rex field=_raw "(?ms)^(?:[^ \\n]* ){10}(?P<dest_ip>[^,]+),\\s+\\w+:\\s+(?P<src_port>\\d+),\\s+\\w+









![[激光原理与应用-37]:《光电检测技术-4》- 光学测量基础 - 噪声与光学中的常见电路](https://img-blog.csdnimg.cn/33a386a5161a4f6db8816f0f8e66007e.png)

![[附源码]计算机毕业设计数字乡村基础治理系统Springboot程序](https://img-blog.csdnimg.cn/6a451369471d4ce4a5278f2ea0b7a121.png)

![[Mysql]数据库约束](https://img-blog.csdnimg.cn/045859dcb98a426c9dbb10fdce5ece20.png)





