我正在使用 elk 堆栈来分析日志数据,并且必须处理大量日志数据。看起来所有的日志都可以用logstash/grok解析。
有没有办法使用 kibana 搜索无法解析的日志行?
如果您的 grok{} 与您提供的模式之一不匹配,它将设置一个名为"_grokparsefailure"的标签。 你可以搜索这个: 标签:_grokparsefailure
如果您有多个 grok{} 筛选器,建议使用 tag_on_failure 参数为每个 grok 设置不同的标签,以便您可以更快地识别导致问题的节。