tshark = version ligne de commande de wireshark.
L'affichage par défaut d'une capture réseau (-r <fichier>) me convient, il y a les infos désirées, sauf le temps, dont je voudrais qu'il soit exprimé relativement par rapport au premier paquet, et non pas au format AAAA-MM-YY HH:MM:SS.ms.
Le manuel dit -t r, mais ça ne marche pas.
-T fields -e frame.time_relative fonctionne, mais il faut alors préciser un à un les autres champs que l'on veut… Flemme.
Idem pour -o gui.column.format. Mais si ça intéresse, voilà ma proposition : -o gui.column.format:"Packet,%m,Time,%Rt,IP,%us,IP,%ud,Protocol,%p,Size,%L,Info,%i". (Voir les options de formatage : tshark -G column-formats.)
Meilleure idée : wireshark et tshark partagent le même fichier de préférences. Changer l'affichage dans wireshark, c'est le changer dans tshark.
Dans Wireshark, cliquer droit sur une colonne => Préférences de colonnes… => changer le « type » de la colonne « Time » en double-cliquant dessus => Appliquer.
Pour obtenir une sortie formatée avec des tabulations entre les colonnes, prête à être publiée sur le web : -T tabs.