Table of Contents

grok filter

context

dit document beschrijft de werking van grok.
Deze filter parset raw data in een bruikbaar key/value paar zodat je deze makkelijker kunt doorzoeken

werking

voorbeeld

syntax

testen

  1. ga naar Grokdebugger
  2. kopieer je log entry in het bovenste veld
  3. voeg %{GREEDYDATA} in je filter veld
  4. voeg stelselmatig filters toe:

problemen, problemen

logentry wordt niet correct geparset

  1. controleer de syntax van je grok filter en herstart logstash:
    sudo systemctl restart logstash
  2. controleer /var/log/logstash/logstash-plain.log

TER INFO: gefaalde parsing krijgen ook steeds de tag _grokparsefailure

fout: mapper_parsing_exception", "reason"=>"object mapping for [client] tried to parse field [client] as object, but found a concrete value"}}}}

meer info