Size: a a a

2020 November 20

АК

Александр Крыжановск... in E.L.K.
или от этого отказались и вернулись на логстеш?
источник

ВК

Владимир Кухлев... in E.L.K.
Чёт не как не могу заставить работать grok.


Пишу     if [type] == "mikrotik_log" {    if [message] =~ "firewall" { drop {} }       if [message] =~ "system" {        grok {      match => [             "message", "%{WORD:module},%{WORD:loglevel},%{WORD:loglevel} login failure for user %{WORD:user} from %{IP:src_ip} via %{WORD:src_type}" ]             }     }  }

Хочу разобрать сообщение. Но в elk. Всеравно приходит обычное message
источник

ВК

Владимир Кухлев... in E.L.K.
Для его работы нужно что то включить?
источник

ВК

Владимир Кухлев... in E.L.K.
источник

VI

Vitaly Ibr in E.L.K.
https://grokdebug.herokuapp.com/ может это чемто поможет
источник

ВК

Владимир Кухлев... in E.L.K.
Vitaly Ibr
https://grokdebug.herokuapp.com/ может это чемто поможет
Я им прогонял, все нормально
источник

ВК

Владимир Кухлев... in E.L.K.
У меня такое чувство, что grok не работает
источник

АК

Александр Крыжановск... in E.L.K.
он работает, прост оупорото
источник

АК

Александр Крыжановск... in E.L.K.
я дебажил логстешем
источник

АК

Александр Крыжановск... in E.L.K.
сделал иф блоков по количеству паттерном в строке
источник

АК

Александр Крыжановск... in E.L.K.
первый + гридидаата
источник

АК

Александр Крыжановск... in E.L.K.
и добавлял перед гриди датой паттерны из нормально отдебаженного в дебаггере по той ссылке
источник

ВК

Владимир Кухлев... in E.L.K.
Александр Крыжановский
он работает, прост оупорото
А в elk нужно пересобирать patterns после выделения из message тегов?
источник

ВК

Владимир Кухлев... in E.L.K.
Там же по сути их нет ещё
источник

АК

Александр Крыжановск... in E.L.K.
Владимир Кухлев
А в elk нужно пересобирать patterns после выделения из message тегов?
не понял вопрос
источник

АК

Александр Крыжановск... in E.L.K.
но вроде да, обновить индекс паттерн надо
источник

ВК

Владимир Кухлев... in E.L.K.
Я получается в grok выделяю новые теги, а их тут и нет
источник

АК

Александр Крыжановск... in E.L.K.
если меседж логстеш не распарсил - в доках будет тег грокпарсефаилуре и соответственно новые поля не появляются, если логстеш
источник

ВК

Владимир Кухлев... in E.L.K.
Все получилось!   Нужно было всего лишь обновить патерн
источник

ВК

Владимир Кухлев... in E.L.K.
Спасибо
источник