Grok filter and logstash configuration
Есть журнал 2-х видов:
1.sshd: d.kuprevich@pts/0/79512/1012 124.25 111.561
2.74.205.155.180: 52472-76.121.32.65: 443/0/0 1.4234 11.4315
В первом случае после sshd: пробел
Вот конфигурация с https://grokdebug.herokuapp.com/ для первого и второго случая.
1. (? <IP, порт>% {IPORHOST}% {NOTSPACE} \ s +% {NOTSPACE}) \ s +% {NOTSPACE: полученный_трафик} \ s +% {NOTSPACE: переданный_трафик}
2. (? <IP, порт>% {IPORHOST}% {NOTSPACE}% {NOTSPACE}) \ s +% {NOTSPACE: полученный_трафик} \ s +% {NOTSPACE: переданный_трафик}
Они работают каждый для своего случая, но мне нужен универсальный для обоих случаев, но я пока что-то не могу придумать. Помогите пожалуйста.
И второй вопрос, если можно, в конфиге logstash есть входной файл, в нем условно 5 строк, после вывода на консоль кибана я вижу все те же данные 2 раза, но с разными идентификаторами, подскажите пожалуйста как избавиться от дублирования дано. Спасибо за помощь.