日志文件的查找模式

问题描述 投票:1回答:1

我有以下格式的日志文件:

net.ipv4.tcp_keepalive_time = 30

我试图编写一个grok文件,但无法正确编码表达式的= 30部分。

到目前为止,这是我的实现:

%{WORD:word1}.%{WORD:word2}.%{WORD:word3}|%{SPACE:space}%{URIPARAM:sign}%{SPACE:space}%{NONNEGINT:num}
logstash elastic-stack logstash-grok
1个回答
0
投票

我希望这两种模式中的任何一种都将有助于解决您的问题。

%{WORD:word1}.%{WORD:word2}.%{WORD:word3} = %{INT:number}

%{WORD:word1}.%{WORD:word2}.%{WORD:word3}\s\S\s%{INT:number}

我已使用grok调试器https://grokdebug.herokuapp.com/创建模式。这是输出的屏幕截图。

enter image description here

© www.soinside.com 2019 - 2024. All rights reserved.