logstash grok 问题

Logstash | 作者 WGY | 发布于2019年07月11日 | 阅读数:176

我日志中有一 字段为: [a-1234567] 括号中的内容不固定,有时这个字段为空,但是中括号一直存在,匹配时应该怎么匹配空值呢
日志: [a-1234567] 内容为空时:[]
我的自定义匹配规则:REQID (%{USERNAME}%{NUMBER}|%{NUMBER}|-)
我的匹配: \[%{REQID:id}\]

查了文档 |- 可以匹配空但是不生效。
已邀请:

bellengao - 博客: https://www.jianshu.com/u/e0088e3e2127

赞同来自:

\[%{GREEDYDATA:id}\]  试试

Reilee - 在日devops

赞同来自:

改用 dissect filter 试试

要回复问题请先登录注册