对于交易数据等以复杂嵌套 JSON 格式记录的日志(包含钱包地址、IP、电话号码等敏感信息),mask 函数的 keyword 模式可以精准识别并脱敏指定字段,同时保持日志的整体结构和可读性。以 DeFi 平台交易日志为例:原始日志中包含 transactionHash、wallet、sourceIp、phone、address 等多个敏感字段嵌套在 confirmationDetails 和 userProfileSnapshot 对象中。脱敏配置使用一条 SPL 即可处理多个敏感字段:* | extend content = mask(content,'[{"mode":"keyword","keys":["wallet","address","sourceIp","phone","transactionHash"], "maskChar":"*","keepPrefix":3,"keepSuffix":3}]')。配置说明:通过 keys 列表一次性指定所有需要脱敏的字段名;maskChar 设为星号;keepPrefix=3、keepSuffix=3 保留前后各3位字符以便业务追溯。脱敏效果是所有指定的敏感字段都被部分隐藏(如 0x71C7656EC7a5f6d8A7C4 变为 0x7*****8A7C4),既保护了用户隐私安全,又保留了完整的业务逻辑和可追溯性。




