我需要过滤来自logstash的Microsoft事件日志中的错误消息。 ELK是ubunu 14.04机器上运行Logstash事件日志过滤器
logstash配置
input {
tcp {
port => 5045
type => 'eventlog'
}
}
filter{
if [type] == 'eventlog' {
if [Severity] == "ERROR" {
mutate {
add_tag => "error"
}
}
}
}
output {
elasticsearch {
hosts => ["IP_ADDRSS:9200"]
}
if "error" in [tags]{
stdout { codec => 'rubydebug' }
}
}
不过还是我收到数以千计的,我不能过滤掉错误日志事件日志时的。 如何从所有类型的事件日志中有效地过滤错误日志?
我正在使用nxlog将数据输入到logstash – Babeesh