针对车端常见的嵌套 JSON 轨迹日志(包含 ts、vin、event、station_id、location 字段),可以在写入处理器中使用 SPL 进行结构化处理:
* | parse-json content
| parse-json location
| project-away content,location
| extend __time__ = cast(to_unixtime(date_parse(ts, '%Y-%m-%dT%H:%i:%sZ')) as bigint)
- 第一步
parse-json content把原始 content 字段展开为顶层字段。 - 第二步
parse-json location进一步把嵌套对象(lat、lon)展开。 - 使用
project-away删除已展开的中间字段,避免重复存储。 - 最后通过
date_parse+to_unixtime将 ts 解析为 SLS 标准时间戳__time__。




