นี่มันเกี่ยวกับค grokparsefailure

0

คำถาม

นี่คือตัวอย่างเลือดของบันทึกการปฏิบัติ

<4>พ.ย.อายุ 19 อายุ 17:08:28 BAGW-อาร์เคอร์เนล:[BlackRidge|เกตเวย์|5.0.0.8928 M] ห้อง="Attribution"หมวดหมู่="ตัวกรองกฏ:To_Trusted ทิ้ง" ctx="bump0"filterNumber="1022"src="192.168.120.173"srcPort="41178" dest="192.168.120.100"destPort="443"gwAction="เป็นการละทิ้ง" gwMode="ปฏิบัติ"

Grok รูปแบบ:

%{ข่าว:ชั้นเรียน}%{คำ:หมวดหมู่}%{คำ:ctx}%{เบอร์:fil ternumber} %{หมายเลขไอพี:src}%{เบอร์:srcPort}%{หมายเลขไอพี:dest}%{เบอร์:destPort}%{คำ:gwAc tion}%{คำ:gwMode}

ฉันได้ grokparsefailure. ใครก็ได้ได้โปรดช่วยผมด้วย

elastic-stack elk
2021-11-22 16:24:56
1

คำตอบที่ดีที่สุด

0

เป็นส่วนหนึ่งของความเข้าใจคุณกำลังจะได้ข้อผิดพลาดนี้เพราะรูปแบบคุณจำเป็นต้องใช้มันไม่ตรงกับบันทึกของคุณได้บอกกับผมแล้ว

grok pattern does not match

คุณสามารถเจาะจงกว่านี้สิ่งที่ช่องข้อมูลคุณกำลังพยายามจะจับจากปูมบันทึกนี้?

ฉันต้องเขียน grok รูปแบบสำหรับบันทึกของคุณต้องทำตามวิธีการเดียวกับเรื่องนั้นมันตรงกับที่ทั้งของบันทึกการปฏิบัติ ในกรณีที่คุณได้พบไม่รู้จักตัวละครหลบหนีเกิดข้อผิดพลาดใช้\สองครั้งแทนที่จะเป็นของเดี่ยว\

%{MONTH:month}%{SPACE}%{MONTHDAY:date}%{SPACE}%{TIME:time}%{SPACE}%{GREEDYDATA:temp1}\]%{SPACE}class\=\"%{WORD:class}\"%{SPACE}category\=\"%{GREEDYDATA:category}\"%{SPACE}ctx\=\"%{WORD:ctx}\"%{SPACE}filterNumber\=\"%{NUMBER:filternumber}\"%{SPACE}src\=\"%{IPV4:src}\"%{SPACE}srcPort\=\"%{DATA:srcport}\"%{SPACE}dest\=\"%{IPV4:dest}\"%{SPACE}destPort\=\"%{NUMBER:destport}\"%{SPACE}gwAction\=\"%{WORD:gwaction}\"%{SPACE}gwMode\=\"%{WORD:gwmode}\"

Latest grok match

ฉันต้องเขียนทั้ง grok คำสั่งโปรดตรวจสอบถ้ามันได้ผล ฉันต้องทำข้อสมมติฐานที่ว่านายจะทำปูมบันทึกในรูปแบบ

ใช้เว็บไซต์ของเพื่อทดสอบ ur grok รูปแบบ: https://grokconstructor.appspot.com/do/match#result

ที่มีอยู่ grok รูปแบบ: https://grokdebug.herokuapp.com/patterns#

2021-11-23 17:41:43

<%{INT:syslog_pri}>\s*%{SYSLOGTIMESTAMP:syslog_timestamp}\s+%{HOSTNAME:logging_host}\s+%{PROG:logging_process}(?:[%{INT:logging_pid}])?:\s+[%{DATA:version}]\s+%{GREEDYDATA:logged_message}
sravani

ฉันพยายามนี้อยู่เหนือรูปแบบและฉันต้องการคลายแฟ้มทั้งหมดช่องข้อมูลในช่องเนื้อหาจดหมายข้อความทีละเพราะฉันต้องการมันเพื่อของแดชบอร์ด.
sravani

ใช่ของฉันคงไม่ใช่สมบูรณ์แต่มันมีจำนวนมากของข้อความช่องข้อมูล u สามารถทำตามสิ่งที่ฉันต้องทำและการจับกุมทุกช่องข้อมูล
sidharth vijayakumar

แก้ไขคำตอบของฉันตอนนี้มันมี grok รูปแบบสำหรับปูมบันทึกที่ซึ่งนายเทียนเตรียม. ถ้าคุณมีอะไรเกิดข้อผิดพลาดเหมือนไม่รู้จักหนีจากชาร์เกิดข้อผิดพลาดโปรดใช้\\แทนที่จะเป็น\
sidharth vijayakumar

ในภาษาอื่นๆ

หน้านี้อยู่ในภาษาอื่นๆ

Русский
..................................................................................................................
Italiano
..................................................................................................................
Polski
..................................................................................................................
Română
..................................................................................................................
한국어
..................................................................................................................
हिन्दी
..................................................................................................................
Français
..................................................................................................................
Türk
..................................................................................................................
Česk
..................................................................................................................
Português
..................................................................................................................
中文
..................................................................................................................
Español
..................................................................................................................
Slovenský
..................................................................................................................

ดังอยู่ในนี้หมวดหมู่

ดังคำถามอยู่ในนี้หมวดหมู่