【问题标题】:Logstash Filter for a custom message自定义消息的 Logstash 过滤器
【发布时间】:2016-05-24 06:01:37
【问题描述】:

我正在尝试在 Logstash 中解析一堆字符串,并将输出设置为 ElasticSearch。

示例输入字符串为:2016 年 5 月 24 日 10:20:15 User1 CREATE "Create a new folder"

grok 过滤器是:

ma​​tch => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{WORD:user} %{WORD:action_performed} %{WORD:action_description} "}

在 Elasticsearch 中,我无法看到不同字段的单独列,例如 timstamp、user、action_performed 等。

相反,整个字符串位于单个“消息”列下。

我想将信息存储在单独的字段中,而不仅仅是一列。

不确定要根据需要在 logstash 过滤器中进行哪些更改。

谢谢!

【问题讨论】:

    标签: elasticsearch logstash logstash-grok


    【解决方案1】:

    你需要用这个来改变你的 grok 模式,即使用 QUOTEDSTRING 而不是 WORD 它会起作用!

    match => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{WORD:user} %{WORD:action_performed} %{QUOTEDSTRING:action_description}"}
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-02-09
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多