Dotyczy to grokparsefailure

0

Pytanie

To mój przykład dziennika.

<4>19 października 17:08:28 Rdzeń BAGW-R: [BlackRidge|Bramy|5.0.0.8928 M] klasa="Przypisanie" kategoria="Reguła: Odbić na powiernik" ctx="bump0" Pokój filtra="1022" src="192.168.120.173" SrcPort="41178" dest="192.168.120.100" destPort="443" gwAction="ODRZUCIĆ" gwMode="Wymusza"

Wzór Грок:

%{SŁOWO:klasa} %{SŁOWO:kategoria} %{SŁOWO:ctx} %{NUMER:numer pliku} %{IP:src} %{NUMER:SrcPort} %{IP:dest} %{NUMER:destPort} %{SŁOWO:gwaction } %{SŁOWO:gwMode}

Mam грокпарсефайл. Może ktoś proszę o pomoc.

elastic-stack elk
2021-11-22 16:24:56
1

Najlepsza odpowiedź

0

Rozumiem, że masz ten błąd, bo używany szablon nie spełnia podanych przez was dzienników.

grok pattern does not match

Nie można określić, które pola próbujesz uchwycić z tego magazynu ?

Napisałem szablon grok do czasopism, których należy przestrzegać w podobny sposób, aby odpowiadały całym magazynu. W przypadku, jeśli znajdziesz błąd nieznanego escape-znak, użyj \ dwukrotnie zamiast jednego \

%{MONTH:month}%{SPACE}%{MONTHDAY:date}%{SPACE}%{TIME:time}%{SPACE}%{GREEDYDATA:temp1}\]%{SPACE}class\=\"%{WORD:class}\"%{SPACE}category\=\"%{GREEDYDATA:category}\"%{SPACE}ctx\=\"%{WORD:ctx}\"%{SPACE}filterNumber\=\"%{NUMBER:filternumber}\"%{SPACE}src\=\"%{IPV4:src}\"%{SPACE}srcPort\=\"%{DATA:srcport}\"%{SPACE}dest\=\"%{IPV4:dest}\"%{SPACE}destPort\=\"%{NUMBER:destport}\"%{SPACE}gwAction\=\"%{WORD:gwaction}\"%{SPACE}gwMode\=\"%{WORD:gwmode}\"

Latest grok match

Napisałem cały zespół grok, proszę sprawdzić, czy to działa. Zrobiłem założenie, że otrzymasz wszystkie dzienniki w tym formacie.

Użyj tej strony do testowania szablonu ur grok: https://grokconstructor.appspot.com/do/match#result

Istniejący szablon grok: https://grokdebug.herokuapp.com/patterns#

2021-11-23 17:41:43

<%{INT:syslog_pri}>\s*%{SYSLOGTIMESTAMP:syslog_timestamp}\s+%{HOSTNAME:logging_host}\s+%{PROG:logging_process}(?:[%{INT:logging_pid}])?:\s+[%{DATA:version}]\s+%{GREEDYDATA:logged_message}
sravani

Próbowałem ten szablon wyżej, i chcę wyjąć wszystkie pola w wierszu wiadomości pojedynczo, bo potrzebuję dla mojej panelu nawigacyjnego.
sravani

ja. mój jeszcze nie jest zakończona, jest w nim wiele pól tekstowych, można śledzić za tym, co zrobiłem, i uchwycić wszystkie pola
sidharth vijayakumar

Edytowany przez moją odpowiedź, teraz ma szablon grok dla dziennika, który podałeś. Jeśli pojawi się jakiś błąd, taki jak błąd nieznanego znak, użyj \\ zamiast \
sidharth vijayakumar

W innych językach

Ta strona jest w innych językach

Русский
..................................................................................................................
Italiano
..................................................................................................................
Română
..................................................................................................................
한국어
..................................................................................................................
हिन्दी
..................................................................................................................
Français
..................................................................................................................
Türk
..................................................................................................................
Česk
..................................................................................................................
Português
..................................................................................................................
ไทย
..................................................................................................................
中文
..................................................................................................................
Español
..................................................................................................................
Slovenský
..................................................................................................................