【发布时间】:2018-03-03 21:18:26
【问题描述】:
ELK 在容器中运行
我设置 iptables 将所有输入/转发/输出日志发送到 logstash。 在 kibana 发现窗格中看到的示例日志。
@version:1 host:3.3.3.3 @timestamp:March 3rd 2018, 12:14:45.220 message:<4>Mar 3 20:14:47 myhost kernel: [2242132.946331] LOG_ALL_TRAF public INPUT IN=public OUT= MAC=00:1e:67:f2:db:28:00:1e:67:f2:d9:7c:08:00 SRC=1.1.1.1 DST=2.2.2.2 LEN=52 TOS=0x00 PREC=0x00 TTL=64 ID=17722 DF PROTO=TCP SPT=3504 DPT=8080 WINDOW=512 RES=0x00 ACK URGP=0 type:rsyslog tags:_jsonparsefailure _id:AWHtgJ_qYRe3mIjckQsb _type:rsyslog _index:logstash-2018.03.03 _score: -
整个日志被归类为“消息”字段。
我想使用 SRC、DST、SPT、DPT 等作为每个单独的字段,然后也使用它们进行可视化。
非常感谢任何指导。
【问题讨论】:
标签: elasticsearch logstash kibana