To je o grokparsefailure

0

Otázka

Toto je můj výběrový protokol.

<4>Nov 19 17:08:28 BAGW-R jádra: [BlackRidge|Gateway|5.0.0.8928 M] class="Attribution", kategorie="Filtrační Pravidlo: To_Trusted Drop" ctx="bump0" filterNumber="1022" src="192.168.120.173" srcPort="41178" dest="192.168.120.100" destPort="443" gwAction="ZRUŠIT" gwMode="Vynutit"

Grok vzor:

%{SLOVO:třída} %{SLOVO:kategorie} %{SLOVO:ctx} %{ČÍSLO:fil ternumber} %{IP:src} %{ČÍSLO:srcPort} %{IP:dest} %{ČÍSLO:destPort} %{SLOVO:gwAc ce} %{SLOVO:gwMode}

Já si grokparsefailure. Může někdo prosím pomoc.

elastic-stack elk
2021-11-22 16:24:56
1

Nejlepší odpověď

0

Dle mého chápání dostáváte tuto chybu, protože vzor, který jste použili neodpovídá protokoly, které jste poskytli.

grok pattern does not match

Můžete být konkrétnější, co pole, které se snaží zachytit z tohoto protokolu ?

Jsem napsal grok vzor pro záznamy, musíte postupovat podobným způsobem, jako to odpovídá celému protokolu. V případě, že jste si našel neznámou postavu chyba použití \ dvakrát místo single \

%{MONTH:month}%{SPACE}%{MONTHDAY:date}%{SPACE}%{TIME:time}%{SPACE}%{GREEDYDATA:temp1}\]%{SPACE}class\=\"%{WORD:class}\"%{SPACE}category\=\"%{GREEDYDATA:category}\"%{SPACE}ctx\=\"%{WORD:ctx}\"%{SPACE}filterNumber\=\"%{NUMBER:filternumber}\"%{SPACE}src\=\"%{IPV4:src}\"%{SPACE}srcPort\=\"%{DATA:srcport}\"%{SPACE}dest\=\"%{IPV4:dest}\"%{SPACE}destPort\=\"%{NUMBER:destport}\"%{SPACE}gwAction\=\"%{WORD:gwaction}\"%{SPACE}gwMode\=\"%{WORD:gwmode}\"

Latest grok match

Napsal jsem celou grok command prosím, zkontrolujte, zda to funguje. Udělal jsem předpoklad, že u by se všechny záznamy v tomto formátu.

Použití této webové stránky k testování ur grok vzor: https://grokconstructor.appspot.com/do/match#result

Stávající grok vzor: https://grokdebug.herokuapp.com/patterns#

2021-11-23 17:41:43

<%{INT:syslog_pri}>\s*%{SYSLOGTIMESTAMP:syslog_timestamp}\s+%{HOSTNAME:logging_host}\s+%{PROG:logging_process}(?:[%{INT:logging_pid}])?:\s+[%{DATA:version}]\s+%{GREEDYDATA:logged_message}
sravani

Zkusil jsem to výše, vzor a chci získat všechny pole ve zprávě řetězec individuálně, protože je potřebuji pro mé palubní desce.
sravani

ya důl není kompletní, přesto to má mnoho textových polí u můžete sledovat, co jsem udělal, a zachytit všechna pole
sidharth vijayakumar

Upravovat moje odpověď teď to má grok vzor pro přihlášení, které u poskytly. Pokud se vám jakoukoli chybu jako neznámou char chyby, prosím, použijte \\ místo \
sidharth vijayakumar

V jiných jazycích

Tato stránka je v jiných jazycích

Русский
..................................................................................................................
Italiano
..................................................................................................................
Polski
..................................................................................................................
Română
..................................................................................................................
한국어
..................................................................................................................
हिन्दी
..................................................................................................................
Français
..................................................................................................................
Türk
..................................................................................................................
Português
..................................................................................................................
ไทย
..................................................................................................................
中文
..................................................................................................................
Español
..................................................................................................................
Slovenský
..................................................................................................................