[英]grok filter and logstash
有2种日志: 1.sshd: d.kuprevich@pts/0/79512/1012 124.25 111.561 2.74.205.155.180:52472-76.121.32.65:443/0/0 1.4234 11.4315 sshd后的第一种情况: 空间
这是第一种和第二种情况的https://grokdebug.herokuapp.com/的配置
第二个问题,如果可能的话,在logstash config中我有一个输入文件,有条件地有5行,在output到kibana控制台之后我看到所有相同的数据2次,但是ID不同,请告诉我如何摆脱给出的重复。 谢谢您的帮助。
将每个数字放在不同的字段中:
%{HOSTPORT:IP_1}-%{HOSTPORT:IP_2}/%{NUMBER:NUMBER_1}/%{NUMBER:NUMBER_2}%{SPACE}%{NUMBER:NUMBER_3}%{SPACE}%{NUMBER:NUMBER_4}
对于您给定的日志行,您将获得:
NUMBER_3 10.5678
NUMBER_2 0
NUMBER_1 0
NUMBER_4 1516.17
IP_2 14.212.55.167:80
IP_1 91.231.121.222:35712
为了在您下次尝试编写模式时为您提供帮助:
图案测试仪: http://grokconstructor.appspot.com/do/match
基本模式列表: https://github.com/logstash-plugins/logstash-patterns-core/blob/master/patterns/ecs-v1/grok-patterns
声明:本站的技术帖子网页,遵循CC BY-SA 4.0协议,如果您需要转载,请注明本站网址或者原文地址。任何问题请咨询:yoyou2525@163.com.