【发布时间】:2017-02-07 14:29:58
【问题描述】:
我有一个来自 Windows 事件日志的 IP 地址字段,该字段在 IP 地址前面包含诸如“::fffff:”之类的字符。我无法在此处更改源,因此我必须在 Logstash 中解决此问题。
我必须在谷歌上搜索,但我真的找不到一种简单的方法来从 logstash 中的 ip-address 字段中删除这些字符。
我试过了
if ("" in [event_data][IpAddress]) {
mutate {
add_field => { "client-host" => "%{[event_data][IpAddress]}"}
gsub => ["client-host", ":", ""]
}
dns {
action => "replace"
reverse => [ "client-host" ]
}
}
但运气不好,冒号还在。如何在 Logstash 中替换字符串“::ffff:10.0.36.39”中的“::ffff:”?
【问题讨论】: