【问题标题】:logstash iptables log parselogstash iptables 日志解析
【发布时间】:2018-03-03 21:18:26
【问题描述】:

ELK 在容器中运行

我设置 iptables 将所有输入/转发/输出日志发送到 logstash。 在 kibana 发现窗格中看到的示例日志。

@version:1 host:3.3.3.3 @timestamp:March 3rd 2018, 12:14:45.220 message:<4>Mar 3 20:14:47 myhost kernel: [2242132.946331] LOG_ALL_TRAF public INPUT IN=public OUT= MAC=00:1e:67:f2:db:28:00:1e:67:f2:d9:7c:08:00 SRC=1.1.1.1 DST=2.2.2.2 LEN=52 TOS=0x00 PREC=0x00 TTL=64 ID=17722 DF PROTO=TCP SPT=3504 DPT=8080 WINDOW=512 RES=0x00 ACK URGP=0 type:rsyslog tags:_jsonparsefailure _id:AWHtgJ_qYRe3mIjckQsb _type:rsyslog _index:logstash-2018.03.03 _score: -

整个日志被归类为“消息”字段。

我想使用 SRC、DST、SPT、DPT 等作为每个单独的字段,然后也使用它们进行可视化。

非常感谢任何指导。

【问题讨论】:

    标签: elasticsearch logstash kibana


    【解决方案1】:

    您将需要了解 Grok 过滤器插件,该插件可让您将消息拆分为命名字段。

    https://www.elastic.co/guide/en/logstash/current/plugins-filters-grok.html

    常见模式列表可在here 获得。 你可以测试你的模式here。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-03-13
      • 1970-01-01
      • 1970-01-01
      • 2017-07-07
      • 1970-01-01
      相关资源
      最近更新 更多