【发布时间】:2016-11-07 16:07:17
【问题描述】:
我的任务是管理我们的 ELK 堆栈并为 elastalert 编写规则,但需要我已经拥有的一个字段的特定部分作为其自己的字段,以便在该字段上使用 elastalert 的 query_key 功能。我们在这里使用这些规则:
https://github.com/hpcugent/logstash-patterns/blob/master/files/grok-patterns
- 我需要的字段是我们已经捕获的 URIPATHPARAM 的一部分:
/path_field_1/UID/path_field_2/path_params
其中 UID 是 0-9、a-z、A-Z 的 32 个字符的唯一标识符。我可以在 Kibana 中访问整个 URI,但我最终需要将 UID 作为其自己的字段,以便我可以在其上使用 elastalert 的 query_key。包含此 UID 的行总是以“/path_to_field_1/”开头。
作为一个完全的新手,我不确定有什么(好的?)方法可以实现这一点 - 而且文档(我已经倾注了一个星期)非常神秘。
【问题讨论】:
标签: elasticsearch logstash elastic-stack grok