【发布时间】:2017-03-29 18:48:08
【问题描述】:
这是我的示例错误日志:
2017/03/29 17:32:56 [error] 21924#21924: *212595 access forbidden by rule, client: 172.31.0.14, server: , request: "POST /app/etc/local.xml HTTP/1.1", host: "www.overcart.com"
我想要一个与之匹配的 grok 模式。我不知道该怎么做。不知道如何创建一个。我尝试了各种方法,但都没有奏效。
我目前正在使用以下 grok 模式解析它:
%{DATESTAMP:mydate} [%{DATA:severity}] (%{NUMBER:pid:int}#%{NUMBER}: *%{NUMBER}|*%{NUMBER}) %{GREEDYDATA:mymessage}(?:, client: (?<client_ip>%{IP}|%{HOSTNAME})) (?:, server: %{IPORHOST:server})(?:, request: %{QS:request})?(?:, host: %{QS:host})?(?:, referrer: \"%{URI:referrer})
但它没有从(?:, server: 开始解析。
【问题讨论】:
-
我正在使用 %{DATESTAMP:mydate} [%{DATA:severity}] (%{NUMBER:pid:int}#%{NUMBER}: *%{NUMBER}|*% {NUMBER}) %{GREEDYDATA:mymessage}(?:, client: (?
%{IP}|%{HOSTNAME})) (?:, server: %{IPORHOST:server})(?:, request : %{QS:request})?(?:, host: %{QS:host})?(?:, referrer: \"%{URI:referrer}) 但它不是从 (?:, server: 开始解析.
标签: nginx logging logstash logstash-grok grok