我在我的ELK堆栈环境中使用logstash 1.5。 使用以下过滤器配置:
filter {
mutate {
add_filed => { "src_ip" => "%{src}" }
add_filed => { "dst_ip" => "%{dst}" }
}
dns {
reverse => [ "src", "dst" ]
action => "replace"
}
}
我有两个问题:
DNS:跳过反向,无法处理多个值,:field =>“src” ,:value => [“10.0.0.1”,“20.0.0.2”],:level =>警告
看起来我的(ELK)logstash无法处理大量日志并足够快地解决它们。还看起来他从不同的日志中创建了多个值的数组键。
任何想法? 也许你们遇到这个问题?
答案 0 :(得分:0)
我注意到您的配置中存在拼写错误 - add_filed
应为add_field