首页
学习
活动
专区
工具
TVP
发布
社区首页 >问答首页 >Logstash使用Grok删除行

Logstash使用Grok删除行
EN

Stack Overflow用户
提问于 2018-06-04 00:47:45
回答 2查看 672关注 0票数 0

我的计划是使用Logstash过滤特定IP的日志文件。

我从一个简单的IP过滤器开始,它应该删除所有无效IP的行,然后删除。

代码语言:javascript
复制
grok {
match => [ "ip_filter" , " %{IPV4:clientip}" ]
tag_on_failure => [ "_todelete" ]
}

因此,具有无效IP的每一行都应该标记为_todelete,但在Kibana上,我看到每一行都标记了它。你知道为什么吗?

我的下一步是删除标记为"_todelete“的所有行

代码语言:javascript
复制
grok {
     remove_tag => [ "_todelete" ]
  }

这就引出了一个"_grokparsefailure“

谢谢你的帮忙!

EN

回答 2

Stack Overflow用户

发布于 2018-06-05 03:35:12

如果有人也需要答案的话:问题是grok在IP之前寻找一个空间。在我的例子中,行直接从IP开始,所以我的解决方案是使用

^%{IPV4:clientip}

票数 0
EN

Stack Overflow用户

发布于 2018-06-06 03:06:55

您可以使用基于标记的条件来控制该行是否发送到logstash文件中的ES输出。

尝试如下所示:

代码语言:javascript
复制
output {
    if "_todelete" not in [tags] {
        elasticsearch {
        index => "index-%{+YYYY.MM.dd}"
        }
    }
}

添加此条件应该会过滤掉不需要的行,并且不会将它们输出到ES索引。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/50668719

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档