我正在为来自Synology框的系统日志消息编写一个logstash grok过滤器。示例消息如下所示。
Jun 3 09:39:29 diskstation Connection user:\tUser [user] logged in from [192.168.1.121] via [DSM].
我很难过滤出奇怪格式化的时间戳。有人能帮我一把吗?这是我到目前为止所做的。
if [type] == "syslog" and [message] =~ "diskstation" {
grok {
match => [ "message", "%{HOSTNAME:hostname} %{WORD:program} %{GREEDYDATA:syslog_message}" ]
}
}
你可能已经知道我还没有处理时间戳。一些帮助将不胜感激。