【发布时间】:2015-09-03 08:09:08
【问题描述】:
我想知道是否可以通过 logstash 仅将特定的日志消息发送到 elasticsearch?例如,假设我的日志文件中有这些消息:
2015-08-14 12:21:03 [31946] PASS 10.249.10.70 http://google.com
2015-08-14 12:25:00 [2492] domainlist \"/etc/ufdbguard/blacklists\
2015-08-14 12:21:03 [31946] PASS 10.249.10.41 http://yahoo.com
我想在 logstash/log forwarder 处理此日志时跳过第二行,是否可以指示它跳过任何带有关键字“domainlist”的日志消息?还是只允许使用关键字“PASS”的日志消息?
【问题讨论】:
标签: elasticsearch logstash logstash-grok logstash-configuration logstash-forwarder