【发布时间】:2020-04-09 08:39:58
【问题描述】:
想要一个从日志消息中提取给定信息的过滤器。
目前正在使用,尽管它非常特定于一种格式/日志布局
filter {
if "ONT" in [message] {
grok{
match => { "message" => "%{SYSLOGBASE} %{WORD:Alarm_Severity} %{DATA:Message} %{QS:ONT_ID} %{DATA:Time} %{QS:ONT_Message}" }
}
}
日志文件是:
Dec 16 15:01:13 172.20.x.xx NPF_OLT_LAB05: clear Alarm for card 1/1 at 2019/12/16 15:01:13.39: "Backup files exist"
Dec 16 15:01:13 172.20.x.xx NPF_OLT_LAB05: service "403
for ONT: "10002" - ONT needs restart at 2019/12/16 15:01:13.39 ONT message: "Backup files exist"
想要布局给我这些参数 时间:15:01:13
主机:NPF_OLT_LAB05
警报严重性:清除
ONT ID:10002
源 IP:172.20.x.xx
ONT 消息:“备份文件存在”
消息:清除卡 1/1 的警报
服务 ID:403
【问题讨论】:
标签: regex logstash logstash-grok elk