C'est au sujet de la grokparsefailure

0

La question

Ceci est mon journal de l'exemple.

<4>Nov 19 17:08:28 BAGW-R kernel: [BlackRidge|Passerelle|5.0.0.8928 M] class="Attribution" category="la Règle de Filtre: To_Trusted Drop" ctx="bump0" filterNumber="1022" src="192.168.120.173" srcPort="41178" dest="192.168.120.100" destPort="443" gwAction="DÉFAUSSER" gwMode="Appliquer"

Grok modèle:

%{MOT:classe} %{MOT:catégorie} %{MOT:ctx} %{NOMBRE:fil ternumber} %{IP:src} %{NOMBRE:srcPort} %{IP:dest} %{NOMBRE:destPort} %{MOT:gwAc tion} %{MOT:gwMode}

Je reçois un grokparsefailure. Quelqu'un peut s'il vous plaît aider.

elastic-stack elk
2021-11-22 16:24:56
1

La meilleure réponse

0

Selon ma compréhension, vous obtenez cette erreur, parce que le modèle que vous avez utilisé ne correspond pas aux journaux que vous avez fournis.

grok pattern does not match

Pouvez-vous être plus précis, quels sont les domaines que vous essayez de capturer à partir de ce journal ?

J'ai écrit un grok modèle pour les journaux, vous devez suivre le même type de manière à ce qu'elle corresponde à l'ensemble du journal. Dans le cas où vous avez trouvé inconnu caractère d'échappement erreur d'utiliser \ deux fois au lieu d'une seule \

%{MONTH:month}%{SPACE}%{MONTHDAY:date}%{SPACE}%{TIME:time}%{SPACE}%{GREEDYDATA:temp1}\]%{SPACE}class\=\"%{WORD:class}\"%{SPACE}category\=\"%{GREEDYDATA:category}\"%{SPACE}ctx\=\"%{WORD:ctx}\"%{SPACE}filterNumber\=\"%{NUMBER:filternumber}\"%{SPACE}src\=\"%{IPV4:src}\"%{SPACE}srcPort\=\"%{DATA:srcport}\"%{SPACE}dest\=\"%{IPV4:dest}\"%{SPACE}destPort\=\"%{NUMBER:destport}\"%{SPACE}gwAction\=\"%{WORD:gwaction}\"%{SPACE}gwMode\=\"%{WORD:gwmode}\"

Latest grok match

J'ai écrit toute la grok commande, veuillez vérifier si cela fonctionne. J'ai fait une hypothèse que u serait d'obtenir tous les journaux dans ce format.

Utilisez ce site pour tester ur grok modèle: https://grokconstructor.appspot.com/do/match#result

Existant grok modèle: https://grokdebug.herokuapp.com/patterns#

2021-11-23 17:41:43

<%{INT:syslog_pri}>\s*%{SYSLOGTIMESTAMP:syslog_timestamp}\s+%{HOSTNAME:logging_host}\s+%{PROG:logging_process}(?:[%{INT:logging_pid}])?:\s+[%{DATA:version}]\s+%{GREEDYDATA:logged_message}
sravani

J'ai essayé ce modèle et je veux extraire tous les champs dans la chaîne de message, individuellement, car j'en ai besoin pour mon tableau de bord.
sravani

ya le mien n'est pas encore complet, il a beaucoup de champs de texte u peut suivre ce que j'ai fait et de capturer tous les domaines
sidharth vijayakumar

Édité ma réponse maintenant, il a grok patron du journal qui ont u fourni. Si vous obtenez une erreur du type inconnu escape char message d'erreur, veuillez utiliser \\ au lieu de \
sidharth vijayakumar

Dans d'autres langues

Cette page est dans d'autres langues

Русский
..................................................................................................................
Italiano
..................................................................................................................
Polski
..................................................................................................................
Română
..................................................................................................................
한국어
..................................................................................................................
हिन्दी
..................................................................................................................
Türk
..................................................................................................................
Česk
..................................................................................................................
Português
..................................................................................................................
ไทย
..................................................................................................................
中文
..................................................................................................................
Español
..................................................................................................................
Slovenský
..................................................................................................................