Shi*_*ppa 1 logstash logstash-grok
以下是我的日志
# Time: 2017-11-02T07:41:22.631956Z# User@Host: root[root] @ localhost [] Id:
Run Code Online (Sandbox Code Playgroud)
我无法为这个词写下grok模式root[root].我想将此值作为单个列.示例:host = root[root].
我想要[我的价值.
这该怎么做 ?
%{DATA:user} 应该做.
您可以在此处查看DATA的定义.
用于解析整个日志的grok过滤器看起来有点像这样(我不确定你感兴趣的是哪些部分,但是你明白了):
# Time: %{TIMESTAMP_ISO8601:timestamp}# %{DATA:user}@%{DATA:host}: %{DATA:user2} @ %{DATA:host2} \[\] Id:
Run Code Online (Sandbox Code Playgroud)
来自https://grokconstructor.appspot.com的结果:

| 归档时间: |
|
| 查看次数: |
4695 次 |
| 最近记录: |