Size: a a a

2019 October 09

D

Dmitriy in E.L.K.
у тебя бит тоже в контейнере? тогда донастрой доступ к хост-машине: https://www.elastic.co/guide/en/beats/filebeat/master/add-docker-metadata.html
источник

AI

Alex Isupov in E.L.K.
нет. Бит на хостовой
источник

AI

Alex Isupov in E.L.K.
Точнее нмного переформулирую ситуацию. Есть нное количество запущенных контейнеров. Надо получить логи с тех контейнеров в которых есть определенный лейбл
источник
2019 October 10

СК

Сергей Краснов in E.L.K.
Всем привет! Подскажите, пожалуйста: есть у меня в данных поле, которое содержит имя windows-домена, иногда в виде "COMPANYХХХ", иногда в виде "COMPANYХХХ.KEM".
Я бы хотел привести все значения этого поля к одному виду, убрав кусок ".KEM", когда он есть
источник

СК

Сергей Краснов in E.L.K.
пробую делать это в Логстеше с помощью gsub, но почему-то не работает
источник

СК

Сергей Краснов in E.L.K.
if [winlog][event_data][TargetDomainName] {
 mutate {
   gsub => ["winlog.event_data.TargetDomainName", "[(\.KEM)$]", ".ggg"]
 }
}
источник

СК

Сергей Краснов in E.L.K.
.ggg - для наглядности, потом планирую заменить пустыми кавычками
источник

СК

Сергей Краснов in E.L.K.
почему может не работать такой фильтр?
источник

D

Dmitriy in E.L.K.
перемудрил с выражением. "\.KEM" будет более, чем достаточно
источник

СК

Сергей Краснов in E.L.K.
это уже результат попыток перебором найти рабочий регексп, с просто ".\KEM" тоже не работает : (
источник

СК

Сергей Краснов in E.L.K.
т.е. "\.KEM"
источник

СК

Сергей Краснов in E.L.K.
странно: когда я подставил вместо winlog.event_data.TargetDomainName имя другого поля, которое у меня добавляется в фильтре выше, gsub отрабатывает на нём нормально
источник

СК

Сергей Краснов in E.L.K.
а с дефолтными полями из winlogbeat не работает, такое ощущение
источник

СК

Сергей Краснов in E.L.K.
хотя тип данных вроде везде string
источник

D

Dmitriy in E.L.K.
попробуй не через точку вложенность указать
источник

D

Dmitriy in E.L.K.
а через [ ], как в if
источник

СК

Сергей Краснов in E.L.K.
попробую
источник

СК

Сергей Краснов in E.L.K.
не работает, падает так логстеш
источник

АС

Андрій Сурженко in E.L.K.
s/\.kem$//g вроде в седе работает
источник

СК

Сергей Краснов in E.L.K.
хм, дело даже не в регекспе вроде. с "winlog.event_data.TargetDomainName" даже простое выражение типа "COMPANY" не отрабатывает, при этом с полем message оно же отрабатывает нормально
источник