多行的 Grok 模式不起作用

up6*_*616 1 elasticsearch logstash logstash-grok elastic-stack

        第一| 2nd|3rd |4th |5th |6th |7th |8th |2012.07.12 05:31:04 |10th |ProductDir: C:\samplefiles\test\storage\4.0 (LF)
C:\samplefiles\test\storage\5.0 (LF)
样本目录:(LF)

注意:LF -> 换行被附加

我已经尝试过以下选项..似乎没有任何效果

  1. match => [ "message", "(?m)....
  2. (?<message>(.|\r|\n)*)
  3. Greedydata 也无法工作,因为它不考虑新线。
  4. mutate {gsub => ["message", "\n", "LINE_BREAK"] }
  5. 编解码器 => 多行 { 模式 => "^\s" 否定 => true 什么 => 上一个 }

Suf*_*ori 5

(?m)%{GREEDYDATA}将匹配任何多行日志,包括您的日志。请在这里测试一下