0
私は、このようなIPアドレスなどのために一致して、私のログにフィールドを持っている:私はいつもgrokの解析エラーを避けるべきですか?
grok {
match => [ "field1", "(?:(?<field2>%{IP})|(%{IP}),\+)"]
}
時には、このフィールド1フィールド2はそうはドキュメントで作成されることは決してありません空白になっています。
有効なIPアドレスでない限り、このフィールドを追加しないようにしたいので、これは良いことです。
しかし、これが発生すると、ドキュメントに_grokparsefailure
というタグが付けられます。これは悪いですか?これは私が何か間違っていることを意味し、私は_grokparsefailuresを避けるべきですか?
field1のサンプル値を投稿できますか? – fylie