Questo è per quanto riguarda il grokparsefailure

0

Domanda

Questo è il mio esempio di registro.

<4>19 Nov 17:08:28 BAGW-R kernel: [BlackRidge|Gateway|5.0.0.8928 M] class="Attribution" categoria="Regola di Filtro: To_Trusted Drop" ctx="bump0" filterNumber="1022" src="192.168.120.173" srcPort="41178" dest="192.168.120.100" porta di destinazione="443" gwAction="SCARTARE" gwMode="Applica"

Grok modello:

%{PAROLA:classe} %{PAROLA:categoria} %{PAROLA:ctx} %{NUMERO:fil ternumber} %{IP:src} %{NUMERO:srcPort} %{IP:dest} %{NUMERO:porta di destinazione} %{PAROLA:gwAc zione} %{PAROLA:gwMode}

Ho un grokparsefailure. Qualcuno può per favore aiutare.

elastic-stack elk
2021-11-22 16:24:56
1

Migliore risposta

0

Come per la mia comprensione stai ricevendo questo errore, in quanto la struttura che abbiamo utilizzato non corrisponde il log che hai fornito.

grok pattern does not match

Puoi essere più specifico i campi che si sta tentando di catturare da questo registro ?

Ho scritto un grok modello per i registri si deve seguire un simile modo tale che corrisponda l'intero registro. Nel caso In cui si trova unknown carattere di escape errore di usare una \ due volte invece di un singolo \

%{MONTH:month}%{SPACE}%{MONTHDAY:date}%{SPACE}%{TIME:time}%{SPACE}%{GREEDYDATA:temp1}\]%{SPACE}class\=\"%{WORD:class}\"%{SPACE}category\=\"%{GREEDYDATA:category}\"%{SPACE}ctx\=\"%{WORD:ctx}\"%{SPACE}filterNumber\=\"%{NUMBER:filternumber}\"%{SPACE}src\=\"%{IPV4:src}\"%{SPACE}srcPort\=\"%{DATA:srcport}\"%{SPACE}dest\=\"%{IPV4:dest}\"%{SPACE}destPort\=\"%{NUMBER:destport}\"%{SPACE}gwAction\=\"%{WORD:gwaction}\"%{SPACE}gwMode\=\"%{WORD:gwmode}\"

Latest grok match

Ho scritto tutto curarsi di comando, si prega di verificare se il tutto funziona. Ho fatto un'ipotesi che u ottenere tutti i registri in questo formato.

Utilizzare questo sito per test ur grok modello: https://grokconstructor.appspot.com/do/match#result

Esistenti grok modello: https://grokdebug.herokuapp.com/patterns#

2021-11-23 17:41:43

<%{INT:syslog_pri}>\s*%{SYSLOGTIMESTAMP:syslog_timestamp}\s+%{HOSTNAME:logging_host}\s+%{PROG:logging_process}(?:[%{INT:logging_pid}])?:\s+[%{DATA:version}]\s+%{GREEDYDATA:logged_message}
sravani

Ho provato questo disegno sopra e voglio estrarre tutti i campi della stringa del messaggio singolarmente perché ho bisogno di loro per il mio cruscotto.
sravani

ya il mio non è ancora completo ha un sacco di campi di testo di u può seguire quello che ho fatto e catturare tutti i campi
sidharth vijayakumar

Editato la mia risposta ora è grok modello per il registro che hai fornito. Se si ottiene un errore come sconosciuto fuga char errore, si prega di utilizzare invece \\ di \
sidharth vijayakumar

In altre lingue

Questa pagina è in altre lingue

Русский
..................................................................................................................
Polski
..................................................................................................................
Română
..................................................................................................................
한국어
..................................................................................................................
हिन्दी
..................................................................................................................
Français
..................................................................................................................
Türk
..................................................................................................................
Česk
..................................................................................................................
Português
..................................................................................................................
ไทย
..................................................................................................................
中文
..................................................................................................................
Español
..................................................................................................................
Slovenský
..................................................................................................................