【问题标题】:how to handle multiple patterns in same logfile如何处理同一日志文件中的多个模式
【发布时间】:2019-09-09 12:17:10
【问题描述】:

我有一个想要用 kibana 分析的日志文件。我写了一个 Grok 模式,它可以工作并创建我正在寻找的字段。我的问题是日志文件中的某些行看起来与所有其他常规事件完全不同。

我的 Grok 模式仅适用于日志中 99% 的行。我无法找到一种方法让 kibana 忽略那些具有不同模式的几行。我尝试了过滤器或使用了几种 grok 模式,但我无法让它工作。

我的日志文件中的常规事件如下所示:

12345678 foo 127.0.0.1 foo foo foo

我的日志文件中有时会遇到一个具有不同模式的事件,例如

12345678 服务器宕机

我的 grok 模式 %(SYSLOGTIMESTAMP:timestamp} %{DATA:foo} aso 由于模式不同而失败。我怎么能忽略其他行?

【问题讨论】:

    标签: kibana logstash-grok


    【解决方案1】:

    在 grok 模式之后添加此部分,以便 logstash 将跳过失败的日志。

    if "_grokparsefailure" in [tags] {
        drop { }
    }
    

    【讨论】:

      猜你喜欢
      • 2020-03-27
      • 1970-01-01
      • 1970-01-01
      • 2015-04-11
      • 1970-01-01
      • 2012-04-13
      • 1970-01-01
      • 2015-06-18
      • 1970-01-01
      相关资源
      最近更新 更多