我在我的ELK堆栈环境中使用logstash1.5。使用以下筛选器配置:
filter {
mutate {
add_filed => { "src_ip" => "%{src}" }
add_filed => { "dst_ip" => "%{dst}" }
}
dns {
reverse => [ "src", "dst" ]
action => "replace"
}
}我有两个问题:
DNS:跳过反向,无法处理多个值,:field=>"src“,:value=>"10.0.0.1","20.0.0.2",:level=>警告
看起来我的(麋鹿)日志无法处理大量的日志并足够快地解析它们。此外,它的外观是,他从不同的日志中创建多个值的数组键。
知道吗?也许你们会遇到这个问题?
发布于 2016-09-15 14:17:23
我注意到您的配置中有一个错误- add_filed应该是add_field
https://stackoverflow.com/questions/30732866
复制相似问题