Ausdrücke im XML-Format für strukturierte Daten
Strukturierte Daten im XML-Format enthalten eine oder mehrere Eigenschaften, die als Schlüssel/Wert-Paare dargestellt werden.
Aus einem Ereignis, das im XML-Format dargestellt wird, können Sie Eigenschaften extrahieren. Hierfür müssen Sie einen Ausdruck schreiben, der der Eigenschaft entspricht. Gültige XML-Ausdrücke werden in der Form eines Einzelschlüsselverweises angegeben.
Geben Sie den Pfad zu dem XML-Feld an, dessen Wert Sie als Eigenschaftswert verwenden möchten. Ein XML-Schlüsselpfad muss mit einem Schrägstrich (/) beginnen, um das Stammverzeichnis des XML-Objekts anzugeben, gefolgt von mindestens einem XML-Feldnamen in Anführungszeichen.
<EPOEvent><MachineInfo><MachineName>NEPTUNE</MachineName><MachineName>VALUE23</MachineName><AgentGUID>9B-B5-A6-A8-37-B3</AgentGUID><IPAddress someattrib="someattribvalue">192.0.2.0</IPAddress><OSName>Windows 7</OSName><UserName>I am a test user</UserName></MachineInfo></EPOEvent>Zur Erfassung des Werts, der im übergeordneten Objekt OSName verschachtelt ist, geben Sie
/"EPOEvent"/"MachineInfo"/"OSName" im Feld Ausdruck ein.
Zur Erfassung des Attributwerts verwenden Sie nach dem Schlüsselpfad einen Punkt (.). Geben Sie beispielsweise zur Erfassung von
someattribvalue den Wert
/"EPOEvent"/"MachineInfo"/"IPAddress".someattrib im Feld
Ausdruck ein.
Wenn Sie mehrere Felder mit mehreren Pfaden kombinieren möchten, setzen Sie diese jeweils in Klammern. Beispiel: {/"EPOEvent"/"MachineInfo"/"OSName"} {/"EPOEvent"/"MachineInfo"/"MachineName"[1]}
Zum Erfassen des Werts, der innerhalb mehrerer Tags mit dem gleichen Namen verschachtelt ist, verwenden Sie nach dem Schlüsselpfad
[0], [1] usw. Geben Sie beispielsweise zur Erfassung von VALUE23 den Wert
/"EPOEvent"/"MachineInfo"/"MachineName"[1] im Feld
Ausdruck ein.
Übereinstimmungen mit den Nutzdaten werden in den Ereignisdaten im Arbeitsbereich des DSM-Editors hervorgehoben.