Size: a a a

Мониторинг

2020 May 04

AM

Alex Mikhaylov in Мониторинг
grok {
     # 2017-01-03 02:51:38 - User: Dynamic Framework. Operation performed: Monitor 'Locks on vertica' updated in 'Vertica on hp-obr-vert-1'.
     match => { "message" => "(?m)^(?<date>%{YEAR}-%{MONTHNUM}-%{MONTHDAY} %{HOUR}:%{MINUTE}:%{SECOND}) - User: %{DATA:user}\. Operation performed: %{GREEDYDATA:operation}" }
     remove_field => [ "message" ]
   }
   
   date {
     match => [ "date", "YYYY-MM-dd HH:mm:ss" ]
   }
источник

₭Ѧℜ爪ศ in Мониторинг
У меня почему то при добавлении date перестают данные прилетать, не понятно почему;
источник

AM

Alex Mikhaylov in Мониторинг
Вот пример для NGINX
else if [fields][log_type] == 'ksm_nginx_logs' {
       grok {
       match => [ "message", "%{IPORHOST:client_ip} - %{USER:auth} \[%{HTTPDATE:timestamp}\] \"(?:%{WORD:verb} %{NOTSPACE:request}(?: HTTP/%{NUMBER:httpversion})?|%{DATA:rawrequest})\" %{NUMBER:response} %{NUMBER:response_size} %{NUMBER:total_bytes_received} %{NUMBER:total_bytes_sent} %{NUMBER:server_time} \"%{NOTSPACE:uri}\" \"%{DATA:agent}\" \"(?:-|%{NOTSPACE:referer})\" (?:-|%{IPORHOST:forwarded_for}) %{NOTSPACE:cache_status} \"%{NOTSPACE:cache_key}\" (?:-|%{NUMBER:tomcat_time})" ]
       }

       date {
               match => [ "timestamp", "dd/MMM/YYYY:HH:mm:ss Z" ]
       }
источник

₭Ѧℜ爪ศ in Мониторинг
ari force
не уверен в двух моментах.
первое - возможно надо дату вынести в отдельное поле и потом уже ловить date{}
второе - надо бы наверное указать еще target => “@timestamp” чтобы логстеш понимал чего ж ему с обретенными знаниями делать
Вроде как вынес уже, выглядит как
timestamp
May  4 20:50:38
источник

₭Ѧℜ爪ศ in Мониторинг
Не знаю реально где косяк, но без добавления date оно работает, а потом просто нет данных;
Буду искать как debug сделать;
источник

₭Ѧℜ爪ศ in Мониторинг
[LogStash::Runner] runner - Using config.test_and_exit mode. Config Validation Result: OK. Exiting Logstash
источник

af

ari force in Мониторинг
May  4 20:50:38 не очень похоже на dd/MMM/YYYY:HH:mm:ss Z
источник

af

ari force in Мониторинг
сорян, не туда смотрю
источник

af

ari force in Мониторинг
перестают прилетать только эти данные или вообще? логстеш вообще взлетает?
источник

af

ari force in Мониторинг
в лог чего-то наваливает?
источник

₭Ѧℜ爪ศ in Мониторинг
ari force
в лог чего-то наваливает?
Тишина или я плохо смотрю...
источник

af

ari force in Мониторинг
окей еще вопрос, а аутпуты с датой?
источник

af

ari force in Мониторинг
в формате May  4 20:50:38 нет года, может оно какие-то индексы другие создает
источник

af

ari force in Мониторинг
посмотри список индексов
источник

af

ari force in Мониторинг
может оно делает 4 мая 0 года там
источник

af

ari force in Мониторинг
или еще какого-то
источник
2020 May 05

₭Ѧℜ爪ศ in Мониторинг
ari force
перестают прилетать только эти данные или вообще? логстеш вообще взлетает?
Вообще тишина, но у меня пока только с одного хоста данные прилетают;
источник

₭Ѧℜ爪ศ in Мониторинг
ari force
в формате May  4 20:50:38 нет года, может оно какие-то индексы другие создает
Да, может так и есть, не подумал об этом.
Буду смотретЬ;
источник
2020 May 13

>

>:) in Мониторинг
Ребят , всем привет . Zabbix не правильно ребутнули . Смотрю procceslist мускула статус sleep , лог пасс проверил дает доступ в мускул к бд . Прошелся по элементам данных , ошибок нет . В Последних данных пусто
источник

>

>:) in Мониторинг
статус у хостов SNMP зеленый
источник