【问题标题】:GROK Pattern error in the separate patterns file单独的模式文件中的 GROK 模式错误
【发布时间】:2021-07-09 04:29:57
【问题描述】:

我已经在模式文件中定义了我的模式,并从我的 logstash 模块中读取它们作为下面的块

grok {
      patterns_dir => "../patterns/cisco-ftd"
      match => [ "message", "%{CISCOFW302013_302014_302015_302016}",
                 "message", "%{CISCOFW302020_302021}",
                 "message", "%{CISCOFTD607001}"
                  ]
      tag_on_failure => [ "_grokparsefailure" ]
    }

虽然前两种模式被识别,但第三个CISCOFTD607001 没有被识别,并且输出日志给出了以下错误。

exception=>#<Grok::PatternError: pattern %{CISCOFTD607001} not defined>

我猜我的解析器有问题,但可以肯定。 Here is the message and the corresponding parser

这是我的模式%FTD-%{POSINT:[event][severity]}-%{POSINT:[syslog][id]}: %{DATA}:%{IP:[source][ip]}/%{NUMBER:[source][port]} to %{DATA}:%{IP:[destination][ip]} %{GREEDYDATA}

【问题讨论】:

  • ../patterns/cisco-ftd文件的内容更新你的问题,同时,把你问题的所有相关信息放在你的问题中,不需要的时候不要链接到外部网站。

标签: logstash logstash-grok


【解决方案1】:

回答我的问题。

当我将patterns_dir =&gt; "../patterns/cisco-ftd" 更改为绝对路径时效果很好。

【讨论】:

    猜你喜欢
    • 2022-01-13
    • 1970-01-01
    • 1970-01-01
    • 2021-05-22
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多