2013-01-16 33 views
0

我希望我的grok根據自定義圖案輸出結果。
輸入:May 23 22:23:39 vd='root'
Grok圖案格式

我做了一個神交發現和結果是:

%{SYSLOGTIMESTAMP} VD =%{QS}

我想提出一個自定義將使用發現的結果參數或條件的模式.Am沒有成功,這是我的自定義模式對這個grok模式來說是新的。

#Myown 
MYCUSTOM %{SYSLOGTIMESTAMP}[ ]%{QUOTEDSTRING} 

回答

1

我剛剛檢查了您的模式,是確定的: MYCUSTOM%{SYSLOGTIMESTAMP:數值指明MyTime} VD =%{QUOTEDSTRING:myString的}

所有你需要做的是給神交的字段名,你想要存儲這些值。我用「myTyme」和「myString」工作。

0
%{SYSLOGTIMESTAMP:Timestamp} vd='%{DATA:String}' 

也許這將幫助