logstash mutiple gork example

目的

處理多種不同的log格式唐片,并打上標(biāo)簽

input log file

pid:9729 2015-03-25 10:47:44.302777 broker.go:97: resuming listening on [::]:8055
pid:9696 2015-03-25 10:47:44.303046 broker.go:119: quiting...
pid:9696 2015-03-25 10:47:44.303112 broker.go:135: detect uncover broker net error
pid:9696 2015-03-25 10:47:44.303126 broker.go:143: broker wait
pid:9696 2015-03-25 10:47:44.303130 broker.go:145: quit broker
pid:9696 2015-03-25 10:47:44.303136 broker.go:124: I am done.

logstash conf

input {
    file {
        path => ["/Users/duwei/go/hydra/logs/broker.log", "/Users/duwei/go/hydra/logs/err.log"]
        codec => "plain"
        start_position => "beginning"
    }
}
filter {
    grok {
        match => ["message", "(?<ts>%{YEAR}/%{MONTHNUM}/%{MONTHDAY} %{TIME}).*quit"]
        remove_field => [ "message" ]
        add_tag => ["ok", "quit"]
    }
    grok {
        match => ["message", "(?<ts>%{YEAR}/%{MONTHNUM}/%{MONTHDAY} %{TIME}).*done"]
        remove_field => [ "message" ]
        add_tag => ["ok", "done"]
    }
    if "ok"  not in [tags] {
        drop { }
    }
}
output {
    stdout { 
        codec => "rubydebug"
    }
}

output

{
      "@version" => "1",
    "@timestamp" => "2015-03-27T03:15:09.636Z",
          "host" => "duwei-rmbp.local",
          "path" => "/Users/duwei/go/hydra/logs/broker.log",
          "tags" => [
        [0] "_grokparsefailure",
        [1] "ok",
        [2] "done"
    ],
            "ts" => "2015/03/19 16:16:30.020656"
}
{
      "@version" => "1",
    "@timestamp" => "2015-03-27T03:15:09.645Z",
          "host" => "duwei-rmbp.local",
          "path" => "/Users/duwei/go/hydra/logs/broker.log",
            "ts" => "2015/03/19 16:16:44.435645",
          "tags" => [
        [0] "ok",
        [1] "quit",
        [2] "_grokparsefailure"
    ]
}

說(shuō)明

因?yàn)橹灰幸淮尾幻芯蜁?huì)打上_grokparsefailure的tag,所以增加另外一個(gè)tag: ok來(lái)做成功match的判斷

參考

offical document

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末容客,一起剝皮案震驚了整個(gè)濱河市跋炕,隨后出現(xiàn)的幾起案子久橙,更是在濱河造成了極大的恐慌,老刑警劉巖诉儒,帶你破解...
    沈念sama閱讀 216,997評(píng)論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件葡缰,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡忱反,警方通過(guò)查閱死者的電腦和手機(jī)泛释,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,603評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)温算,“玉大人怜校,你說(shuō)我怎么就攤上這事∽⒏停” “怎么了茄茁?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,359評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀(guān)的道長(zhǎng)巩割。 經(jīng)常有香客問(wèn)我裙顽,道長(zhǎng),這世上最難降的妖魔是什么宣谈? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,309評(píng)論 1 292
  • 正文 為了忘掉前任愈犹,我火速辦了婚禮,結(jié)果婚禮上闻丑,老公的妹妹穿的比我還像新娘漩怎。我一直安慰自己,他們只是感情好嗦嗡,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,346評(píng)論 6 390
  • 文/花漫 我一把揭開(kāi)白布勋锤。 她就那樣靜靜地躺著,像睡著了一般侥祭。 火紅的嫁衣襯著肌膚如雪叁执。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 51,258評(píng)論 1 300
  • 那天卑硫,我揣著相機(jī)與錄音徒恋,去河邊找鬼。 笑死欢伏,一個(gè)胖子當(dāng)著我的面吹牛入挣,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播硝拧,決...
    沈念sama閱讀 40,122評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼径筏,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼葛假!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起滋恬,我...
    開(kāi)封第一講書(shū)人閱讀 38,970評(píng)論 0 275
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤聊训,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后恢氯,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體带斑,經(jīng)...
    沈念sama閱讀 45,403評(píng)論 1 313
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,596評(píng)論 3 334
  • 正文 我和宋清朗相戀三年勋拟,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了勋磕。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,769評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡敢靡,死狀恐怖挂滓,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情啸胧,我是刑警寧澤赶站,帶...
    沈念sama閱讀 35,464評(píng)論 5 344
  • 正文 年R本政府宣布,位于F島的核電站纺念,受9級(jí)特大地震影響贝椿,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜柠辞,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,075評(píng)論 3 327
  • 文/蒙蒙 一团秽、第九天 我趴在偏房一處隱蔽的房頂上張望主胧。 院中可真熱鬧叭首,春花似錦、人聲如沸踪栋。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,705評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)夷都。三九已至眷唉,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間囤官,已是汗流浹背冬阳。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,848評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留党饮,地道東北人肝陪。 一個(gè)月前我還...
    沈念sama閱讀 47,831評(píng)論 2 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像刑顺,于是被迫代替她去往敵國(guó)和親氯窍。 傳聞我的和親對(duì)象是個(gè)殘疾皇子饲常,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,678評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容