Logstash не писать статику в Elasticsearch

Есть установленный ELK стек (Elasticsearch + Logstash + Kibana) и есть nginx access логи и Filebeat, что отправляет их в Logstash.

Задача: Необходимо писать в Elasticsearch только динамические запросы.

Например надо писать

127.0.0.1 - - [27/Jul/2020:15:34:43 +0500] "GET / HTTP/1.1" 500 113092 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.89 Safari/537.36" "-"
127.0.0.1 - - [27/Jul/2020:15:55:26 +0500] "GET /section/pub?id=17 HTTP/1.1" 200 55654 "http://mens-den/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.89 Safari/537.36" "-"

Например не надо писать

127.0.0.1 - - [27/Jul/2020:15:41:08 +0500] "GET /upload/images/thumb/6a/02/6a027b9cecf3dc56543649b3c49fe31e.jpg HTTP/1.1" 200 15575 "http://mens-den/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.89 Safari/537.36" "-"
127.0.0.1 - - [27/Jul/2020:15:41:08 +0500] "GET /assets/face67a/yii.js HTTP/1.1" 200 20911 "http://mens-den/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.89 Safari/537.36" "-"
127.0.0.1 - - [27/Jul/2020:15:41:08 +0500] "GET /js/libs/jquery.cookie.js?v=1563784529 HTTP/1.1" 200 4246 "http://mens-den/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.89 Safari/537.36" "-"
127.0.0.1 - - [27/Jul/2020:15:41:08 +0500] "GET /js/libs/cleave/cleave.min.js?v=1563784529 HTTP/1.1" 200 20116 "http://mens-den/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.89 Safari/537.36" "-"
127.0.0.1 - - [27/Jul/2020:15:41:08 +0500] "GET /js/libs/jquery.form.min.js?v=1563784529 HTTP/1.1" 200 15248 "http://mens-den/" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.89 Safari/537.36" "-"

Искал примеры конфигураций с фильтрами для logstash, но так и не нашел в принципе возможность не пропускать определенные записи. Нашел только плагин drop (https://www.elastic.co/guide/en/logstash/current/plugins-filters-drop.html) но там недостаточно условий.

Либо, может быть, это делается на стороне filebeat?


Ответы (0 шт):