Size: a a a

2019 October 16

D

Dmitry in E.L.K.
спасибо
источник

D

Dmitry in E.L.K.
что странно. согласно оф. доке, containers.ids is required. All other settings are optional. но если я так делаю, то Error while initializing input: each input must have at least one path defined. что не так?
источник

D

Dmitriy in E.L.K.
скинь весь конфиг
источник

D

Dmitry in E.L.K.
он длинный
источник

D

Dmitriy in E.L.K.
ну ок. input
источник

D

Dmitry in E.L.K.
filebeat.inputs:
- type: container
 containers.ids: '*'
 containers.paths:
   - /var/lib/docker/containers/*/*.log
 json.keys_under_root: true
 json.add_error_key: true
 tags: ["docker"]
источник

D

Dmitriy in E.L.K.
type: docker
источник

D

Dmitry in E.L.K.
Deprecated in 7.2.0. Use container input instead.
источник

D

Dmitriy in E.L.K.
ох. надо поковырять... я на 6.8 упорно сижу
источник

D

Dmitry in E.L.K.
еще меня сильно волнует то, что в /var/lib/docker/containers/ логи контейнеров, которых уже нет в списке. как-то можно ограничиться только логами запущенных контейнеров? без хардкода
источник

D

Dmitriy in E.L.K.
да. тут все веселее - теперь надо использовать autodiscover, и в нем формировать шаблоны для input
источник

D

Dmitriy in E.L.K.
источник
2019 October 17

СК

Сергей Краснов in E.L.K.
Всем привет! Подскаижите, пожалуйста, по использованию grok match overwrite
источник

СК

Сергей Краснов in E.L.K.
есть в Логстеш такая конструкция:
источник

СК

Сергей Краснов in E.L.K.
которая должна удалять из поля winlog.data_event.TargetUserName из записи v.pupkin@domain часть с @domain
источник

СК

Сергей Краснов in E.L.K.
но вместо этого в поле оказывается две записи "v.pupkin@domain, v.pupkin". что я делаю не так? вроде всё по документации...
источник

D

Dmitriy in E.L.K.
хм. а через gsub не проще?
источник

СК

Сергей Краснов in E.L.K.
не знаю, не пробовал. но по идее и это должно было работать, просто поле не перезаписывается, а дополняется почему-то
источник

D

Dmitriy in E.L.K.
есть подозрение, что на owerwrite нужно отдавать не значение, а массив со значением. https://www.elastic.co/guide/en/logstash/current/plugins-filters-grok.html#plugins-filters-grok-overwrite
источник

СК

Сергей Краснов in E.L.K.
Dmitriy
есть подозрение, что на owerwrite нужно отдавать не значение, а массив со значением. https://www.elastic.co/guide/en/logstash/current/plugins-filters-grok.html#plugins-filters-grok-overwrite
хм, а разве массив с одним элементом как-то по-особому обозначается?
источник