2017-08-28 158 views
0

grok過濾器在grok中沒問題調試器但在我啓動logstash時無法正常工作。Logstash grok過濾器,調試器正常但logstash解析失敗

我行日誌

[Mon Aug 28 09:16:16.028821 2017] [php7:notice] [pid 11111] [client 22.22.66.66:66666] message d'erreur 

我的.conf

filter { 
    grok { 
     match => { "message" => "\[%{DAY:day} %{MONTH:month} %{MONTHDAY:monthday} %{TIME:time} %{YEAR:year}\] \[%{WORD:php}:%{WORD:logelvel}\] \[%{WORD} %{WORD:processus}\] \[%{WORD} %{IP}:%{POSINT:port}\] %{GREEDYDATA: message}" } 
    } 
} 

結果:

@timestamp:August 28th 2017, 10:40:22.380 offset:5,269 @version:1 input_type:log beat.hostname:ip-166-55-55-55 beat.name:ip-166-55-55-55 beat.version:5.5.1 host:ip-175-61-66-66 source:/var/log/apache2/filelog.log 
message:[Mon Aug 28 09:10:59.023093 2017] [php7:notice] [pid 11111] [client 22.22.66.66:66666] 
message d'erreur type:log tags:beats_input_codec_plain_applied, _grokparsefailure _id:AV4n_8akHhd-RttynnUH _type:log _index:index-2017.08.28 _score: - 

感謝您對我付出的幫助。

回答

0

你需要逃避你方括號中是這樣的:

\[%{DAY:day} %{MONTH:month} %{MONTHDAY:monthday} %{TIME:time} %{YEAR:year}\] \[%{WORD:php}:%{WORD:logelvel}\] \[%{WORD} %{WORD:processus}\] \[%{WORD} %{IP}:%{POSINT:port}\] %{GREEDYDATA:message} 
+0

在'%的空間{GREEDYDATA:消息}'已被刪除,否則將無法正常工作(至少在神交調試器)。 – baudsp

+0

正確,謝謝 – whites11

+0

對不起,我沒有看到兩者之間的區別。好的空間 – Cleoh