Bu grokparsefailure ile ilgili

0

Soru

Bu benim örnek günlüğüm.

<4 > 19 Kasım 17: 08: 28 BAGW-R çekirdeği: [BlackRidge / Gateway / 5.0.0.8928 M] class= "İlişkilendirme" category= "Filtre Kuralı: To_Trusted Bırakma" ctx = "bump0" fılterNumber = "1022" src="192.168.120.173" srcPort="41178" dest=" 192.168.120.100 " destPort="443" gwAction = "ATMA" gwMode="Zorla"

Grok desen:

%{SÖZCÜK: sınıf} %{SÖZCÜK: kategori} %{SÖZCÜK: ctx} %{SAYI: fil ternumber} %{IP: src} %{SAYI: srcPort} %{IP: dest} %{SAYI: destPort} %{SÖZCÜK: gwAc tion} %{SÖZCÜK: gwMode}

Bir grokparsefailure alıyorum. Herkes yardım edebilir mi?

elastic-stack elk
2021-11-22 16:24:56
1

En iyi cevabı

0

Anladığım kadarıyla bu hatayı alıyorsunuz çünkü kullandığınız desen sağladığınız günlüklerle eşleşmiyor.

grok pattern does not match

Bu günlükten hangi alanları yakalamaya çalıştığınıza daha açık olabilir misiniz ?

Tüm günlüğe uyacak şekilde benzer şekilde izlemeniz gereken günlükler için bir grok kalıbı yazdım. Bilinmeyen kaçış karakteri hatası bulursanız, tek yerine iki kez \ kullanın \

%{MONTH:month}%{SPACE}%{MONTHDAY:date}%{SPACE}%{TIME:time}%{SPACE}%{GREEDYDATA:temp1}\]%{SPACE}class\=\"%{WORD:class}\"%{SPACE}category\=\"%{GREEDYDATA:category}\"%{SPACE}ctx\=\"%{WORD:ctx}\"%{SPACE}filterNumber\=\"%{NUMBER:filternumber}\"%{SPACE}src\=\"%{IPV4:src}\"%{SPACE}srcPort\=\"%{DATA:srcport}\"%{SPACE}dest\=\"%{IPV4:dest}\"%{SPACE}destPort\=\"%{NUMBER:destport}\"%{SPACE}gwAction\=\"%{WORD:gwaction}\"%{SPACE}gwMode\=\"%{WORD:gwmode}\"

Latest grok match

Tüm grok komutunu yazdım, lütfen bunun işe yarayıp yaramadığını kontrol edin. Tüm günlükleri bu biçimde alacağınıza dair bir varsayımda bulundum.

Ur grok modelini test etmek için bu web sitesini kullanın: https://grokconstructor.appspot.com/do/match#result

Mevcut grok deseni: https://grokdebug.herokuapp.com/patterns#

2021-11-23 17:41:43

<%{INT:syslog_pri}>\s*%{SYSLOGTIMESTAMP:syslog_timestamp}\s+%{HOSTNAME:logging_host}\s+%{PROG:logging_process}(?:[%{İNT: logging_pid}])?:\s + [%{DATA: version}]\s + %{GREEDYDATA: logged_message}
sravani

Yukarıdaki deseni denedim ve mesaj dizesindeki tüm alanları ayrı ayrı ayıklamak istiyorum çünkü gösterge panom için onlara ihtiyacım var.
sravani

ya benimki henüz tamamlanmadı, yaptığım şeyi takip edip tüm alanları yakalayabileceğiniz çok sayıda metin alanı var
sidharth vijayakumar

Cevabımı düzenledim, şimdi sağladığınız günlük için grok deseni var. Unknown escape char error gibi herhangi bir hata alırsanız lütfen \\ yerine \ \ kullanın.
sidharth vijayakumar

Diğer dillerde

Bu sayfa diğer dillerde

Русский
..................................................................................................................
Italiano
..................................................................................................................
Polski
..................................................................................................................
Română
..................................................................................................................
한국어
..................................................................................................................
हिन्दी
..................................................................................................................
Français
..................................................................................................................
Česk
..................................................................................................................
Português
..................................................................................................................
ไทย
..................................................................................................................
中文
..................................................................................................................
Español
..................................................................................................................
Slovenský
..................................................................................................................