您好,欢迎来到站长目录(28sn.com)!


Logstash基础操作-Filter

来源:网络整理 浏览:197次 时间:2019-12-06

Grok配置案例:

##启动文件配置:# Sample Logstash configuration for creating a simple# Beats -> Logstash -> Elasticsearch pipeline.input {  stdin{}}filter {grok {match => ["message","%{IP:clientip}\ \[%{HTTPDATE:timestamp}\]\%{QS:referrer}\ %{NUMBER:response}\ %{NUMBER:bytes}"]   }}output {  stdout{    codec => "rubydebug"  }}##输出文件内容172.16.213.132 [07/Feb/2018:16:24:19 +0800] "GET / HTTP/1.1" 403 5039##显示内容{      "@version" => "1",    "@timestamp" => 2019-11-10T06:02:42.865Z,          "host" => "localhost.localdomain",       "message" => "172.16.213.132 [07/Feb/2018:16:24:19 +0800] \"GET / HTTP/1.1\" 403 5039",     "timestamp" => "07/Feb/2018:16:24:19 +0800",         "bytes" => "5039",      "response" => "403",      "clientip" => "172.16.213.132",      "referrer" => "\"GET / HTTP/1.1\""}

Grok 过滤重复字段

## 配置文件# Sample Logstash configuration for creating a simple# Beats -> Logstash -> Elasticsearch pipeline.input {  stdin{ }}filter {  grok {  match => ["message","%{IP:clientip}\ \[%{HTTPDATE:timestamp}\]\   %{QS:referrer}\ %{NUMBER:response}\ %{NUMBER:bytes}"]  remove_field => ["message"]   }}output {  stdout{  codec => "rubydebug"  }}

Grok搭配Date时间插件配置

# Sample Logstash configuration for creating a simple# Beats -> Logstash -> Elasticsearch pipeline.input {  stdin{  }}filter {grok { match => ["message","%{IP:clientip}\ \[%{HTTPDATE:timestamp}\]\  %{QS:referrer}\ %{NUMBER:response}\ %{NUMBER:bytes}"] remove_field => ["message"]   }date {  match => ["timestamp", "dd/MMMM/yyyy:HH:mm:ss Z"]  }}output {  stdout{  codec => "rubydebug"  }}

Date 过滤重复得字段配置

# Sample Logstash configuration for creating a simple# Beats -> Logstash -> Elasticsearch pipeline.input {  stdin{  }}filter { grok {   match => ["message","%{IP:clientip}\ \[%{HTTPDATE:timestamp}\]\    %{QS:referrer}\ %{NUMBER:response}\ %{NUMBER:bytes}"]   remove_field => ["message"]   }date {  match => ["timestamp", "dd/MMMM/yyyy:HH:mm:ss Z"]    }mutate {   remove_field => [ "timestamp" ]    }}output { stdout{  codec => "rubydebug"  }}

综合练习配置参数

# Sample Logstash configuration for creating a simple# Beats -> Logstash -> Elasticsearch pipeline.input {  stdin{  }}filter {  grok {   match => ["message","%{IP:clientip}\ \[%{HTTPDATE:timestamp}\]\    %{QS:referrer}\ %{NUMBER:response}\ %{NUMBER:bytes}"]   remove_field => ["message"]  } date {  match => ["timestamp", "dd/MMMM/yyyy:HH:mm:ss Z"]   } mutate{    rename => {"response" => "response_new"}    gsub => ["referrer", "\"", ""]    remove_field => [ "timestamp" ]    split => ["clientip", "."]  }}output { stdout{  codec => "rubydebug"  }}

Geoip 地理位置插件操作方式

# Sample Logstash configuration for creating a simple# Beats -> Logstash -> Elasticsearch pipeline.input {  stdin{  }}filter {    grok {     match => ["message","%{IP:clientip}\ \[%{HTTPDATE:timestamp}\]\      %{QS:referrer}\ %{NUMBER:response}\ %{NUMBER:bytes}"]     remove_field => ["message"]   }   date {    match => ["timestamp", "dd/MMMM/yyyy:HH:mm:ss Z"]   }   mutate{      remove_field => [ "timestamp" ]  }  geoip {    source => "clientip"    database => "/usr/local/include/GeoLite2-ASN_20191105/GeoLite2-ASN.mmdb"   }}output {  stdout{    codec => "rubydebug"  } }

Geoip输出指定属性值

# Sample Logstash configuration for creating a simple# Beats -> Logstash -> Elasticsearch pipeline.input {  stdin{  }}filter {    grok {     match => ["message","%{IP:clientip}\ \[%{HTTPDATE:timestamp}\]\      %{QS:referrer}\ %{NUMBER:response}\ %{NUMBER:bytes}"]     remove_field => ["message"]   }   date {    match => ["timestamp", "dd/MMMM/yyyy:HH:mm:ss Z"]  }   mutate{      remove_field => [ "timestamp" ]  }geoip {source => "clientip"#database => "/usr/local/include/GeoLite2-Country_20191015/GeoLite2-Country.mmdb"database => "/usr/local/include/GeoLite2-City_20191105/GeoLite2-City.mmdb"fields => ["city_name", "region_name", "country_name", "ip", "latitude", "longitude", "timezone"]   }}output {  stdout{    codec => "rubydebug"  }}模拟数据:36.7.152.182 [07/Feb/2018:16:24:19 +0800] "GET / HTTP/1.1" 403 5039

综合实战

# Sample Logstash configuration for creating a simple# Beats -> Logstash -> Elasticsearch pipeline.input {  stdin{}}filter{grok{  match => {"message" => "%{TIMESTAMP_ISO8601:localtime}\|\~\|%{IP:clientip}  \|\~\|%{GREEDYDATA:http_user_agent}\|\~\|%{GREEDYDATA:url}  \|\~\|%{GREEDYDATA:mediaid}\|\~\|%{GREEDYDATA:osid}"}  remove_field => [ "message" ]   }date {    match => ["localtime", "yyyy-MM-dd'T'HH:mm:ssZZ"]    target => "@timestamp"   }mutate {      remove_field => ["localtime"]   }geoip { source => "clientip" #database => "/usr/local/include/GeoLite2-Country_20191015/GeoLite2-Country.mmdb" database => "/usr/local/include/GeoLite2-City_20191105/GeoLite2-City.mmdb" fields => ["city_name", "region_name", "country_name", "ip", "latitude", "longitude", "timezone"]  }}output {   stdout {   codec => "rubydebug"   }}示例:2018-02-09T10:57:42+08:00|~|123.87.240.97|~|Mozilla/5.0(iPhone;CPU iPhone OS 11_2_2 like Mac OS X)AppleWebKit/604.4.7 Version/11.0 Mobile/15C202 Safari/604.1|~|http://m.sina.cn/cm/ads_ck_wap.html|~|12434785489009|~|DF45566587855P



推荐站点

  • 我爱发烧音乐我爱发烧音乐

    我爱发烧音乐囊括了从流行音乐到古典音乐多个类型的音乐作品,专栏推荐最新的音乐,提供音乐排名榜单!可供免费线上收听音乐,歌曲流畅,音效极佳! 网站提供的钢琴以及二胡专栏,可供收听者,陶冶情操,改善心情,是难得的轻音乐典藏!

    www.520fs.com
  • 世纪音乐网世纪音乐网

    世纪音乐网是专业的在线音乐试听MP3下载网站。歌曲总计30余万首,收录了网上最新歌曲和流行音乐,DJ舞曲,非主流音乐,经典老歌,劲舞团歌曲,搞笑歌曲,儿童歌曲,英文歌曲等。是您上网听歌的最佳网站。

    www.ssjj.com
  • 怒江大峡谷网怒江大峡谷网

    怒江大峡谷网内容包括:新闻、要闻、怒江报、视频、文化、民俗、人文、音乐、政务、公告、政策等地方信息。

    www.nujiang.cn
  • 杭州网杭州网

      杭州网是杭州地区唯一的新闻门户网站,由中共杭州市委宣传部、杭州日报报业集团和杭州广播电视集团共同组建的杭州网络传媒有限公司运营。

    www.hangzhou.com.cn
  • 深圳在线深圳在线

      深圳在线 www.szol.net是深圳本地最大、最早的地方生活资讯网站之一,网站名“深圳在线www.szol.net”由南方报业传媒集团编辑委员会总编辑、南方日报社总编辑、南方都市报总编辑、南方书画院名誉院长王春芙亲笔题名,深圳在线www.szol.net团队与深圳热线www.szonline.net、奥一网www.oeeee.com都源于全国最早成立于1996年的知名网络公司——深圳万用网。

    www.szol.net

鄂公网安备 42062502000001号