0
我有我的日誌,我匹配的這樣一個IP地址的領域:我應該總是儘量避免grok解析錯誤?
grok {
match => [ "field1", "(?:(?<field2>%{IP})|(%{IP}),\+)"]
}
有時這FIELD1爲空,因此FIELD2從來沒有在文檔被創建。
這很好,因爲我不希望添加該字段,除非它是有效的IP地址。
但是,如果發生這種情況,文檔標記爲_grokparsefailure
。這不好嗎?這是否意味着我做錯了什麼,我應該避免_grokparsefailures。
你可以發佈field1的一些示例值嗎? – fylie