Esto es con respecto a la grokparsefailure

0

Pregunta

Este es mi ejemplo de archivo de registro.

<4>Nov 19 17:08:28 BAGW-R kernel: [BlackRidge|Puerta de enlace|5.0.0.8928 M] class="la Atribución de la categoría de"="Regla de Filtro: To_Trusted Gota" ctx="bump0" filterNumber="1022" src="192.168.120.173" srcPort="41178" dest="192.168.120.100" destPort="443" gwAction="DESCARTAR" gwMode="Aplicar"

Grok patrón:

%{PALABRA:clase} %{PALABRA:categoría} %{PALABRA:ctx} %{NÚMERO:fil ternumber} %{IP:src} %{NÚMERO:srcPort} %{IP:dest} %{NÚMERO:destPort} %{PALABRA:gwAc ción} %{PALABRA:gwMode}

Tengo un grokparsefailure. Puede alguien por favor ayuda.

elastic-stack elk
2021-11-22 16:24:56
1

Mejor respuesta

0

Según mi comprensión de que usted está recibiendo este error, ya que el patrón que han utilizado no coincide con los registros que usted ha proporcionado.

grok pattern does not match

Puedes ser más específico de los campos que están tratando de capturar a partir de este registro ?

Tengo escribió un grok patrón para que los registros se deben seguir de manera similar que los partidos de todo el registro. En caso de que usted se encuentra desconocida carácter de escape error de utilizar \ dos veces en lugar de una sola \

%{MONTH:month}%{SPACE}%{MONTHDAY:date}%{SPACE}%{TIME:time}%{SPACE}%{GREEDYDATA:temp1}\]%{SPACE}class\=\"%{WORD:class}\"%{SPACE}category\=\"%{GREEDYDATA:category}\"%{SPACE}ctx\=\"%{WORD:ctx}\"%{SPACE}filterNumber\=\"%{NUMBER:filternumber}\"%{SPACE}src\=\"%{IPV4:src}\"%{SPACE}srcPort\=\"%{DATA:srcport}\"%{SPACE}dest\=\"%{IPV4:dest}\"%{SPACE}destPort\=\"%{NUMBER:destport}\"%{SPACE}gwAction\=\"%{WORD:gwaction}\"%{SPACE}gwMode\=\"%{WORD:gwmode}\"

Latest grok match

He escrito todo el grok comando por favor, compruebe si funciona. He hecho la suposición de que la u iba a obtener todos los registros en este formato.

El uso de este sitio web a prueba de ur grok patrón: https://grokconstructor.appspot.com/do/match#result

Existente grok patrón: https://grokdebug.herokuapp.com/patterns#

2021-11-23 17:41:43

<%{INT:syslog_pri}>\s*%{SYSLOGTIMESTAMP:syslog_timestamp}\s+%{HOSTNAME:logging_host}\s+%{PROG:logging_process}(?:[%{INT:logging_pid}])?:\s+[%{DATA:version}]\s+%{GREEDYDATA:logged_message}
sravani

He probado este modelo anterior y quiero extraer todos los campos en la cadena del mensaje de forma individual porque las necesito para mi panel de control.
sravani

ya el mío no está completa todavía tiene un montón de campos de texto u puede seguir lo que he hecho y la captura de todos los campos
sidharth vijayakumar

Editado mi respuesta ahora se ha grok patrón para el registro de los que te han proporcionado. Si usted recibe cualquier error como desconocido escapar char error, por favor use \\ en lugar de \
sidharth vijayakumar

En otros idiomas

Esta página está en otros idiomas

Русский
..................................................................................................................
Italiano
..................................................................................................................
Polski
..................................................................................................................
Română
..................................................................................................................
한국어
..................................................................................................................
हिन्दी
..................................................................................................................
Français
..................................................................................................................
Türk
..................................................................................................................
Česk
..................................................................................................................
Português
..................................................................................................................
ไทย
..................................................................................................................
中文
..................................................................................................................
Slovenský
..................................................................................................................