0
我有我的日志,我匹配的这样一个IP地址的领域:我应该总是尽量避免grok解析错误?
grok {
match => [ "field1", "(?:(?<field2>%{IP})|(%{IP}),\+)"]
}
有时这FIELD1为空,因此FIELD2从来没有在文档被创建。
这很好,因为我不希望添加该字段,除非它是有效的IP地址。
但是,如果发生这种情况,文档标记为_grokparsefailure
。这不好吗?这是否意味着我做错了什么,我应该避免_grokparsefailures。
你可以发布field1的一些示例值吗? – fylie