我正在将rsyslog模板转换为syslog-ng,但在syslog-ng文档中找不到如何在模板中嵌入regex。传入消息正文如下所示:
123 1.2.3.4 4.3.2.1:80 someone@somewhere.com US
原始rsyslog模板为:
主机名,“{\”版本\“:\”1.1\“,\”主机\“:\”%HOSTNAME: json%\",\“short_message\”:\“邮件身份验证日志\”,\"_LogDateTime\":\"%timereported:::date-rfc3339,json%\“,\"_Cluster\":\"c25\",\"_ResponseCode\":\"%msg:R,$template,1,空白:^ *?(0-9{3}) --end:json%\",\"_SourceIP\":\"%msg:R,ERE,2,空白:^ (0-9{3}) (0-9{1,3}.0-9{1,3}.0-9{1,3}.0-9{1,3})--end:json%\",\"_DestinationIP\":\"%msg:R,ERE,1,空白:(0-9{1,3}.0-9{1,3}.0-9{1,3}.0-9{1,3}):0-9{2,4}--end:json%\",\"_DestinationPort\":\"%msg:R,ERE,1,空白: 0-9{1,3}.0-9{1,3}.0-9{1,3}.0-9{1,3}:(0-9{2,4})--end:json%\",\"_UserAccount\":\"%msg:R,ERE,1,空白::0-9{2,4} (^ {1,})--结束:json%\“,\"_Country\":\"%msg:R,ERE,2,空白::0-9{2,4} (^ {1,})( A-Z?{2})?--结束:json%\”}\n“
模板中的regex位解析出原始消息中的相关字段。我不能只是将消息转储到灰度日志中,因为我们使用自定义字段。我相信我想在syslog-ng中使用一个模板,但是我找不到展示如何在模板中嵌入正则表达式的示例,甚至是文档。
发布于 2018-01-17 16:10:37
查看邮件正文,您有以下选项:
使用csv解析器可能更容易,并且具有更好的性能。此外,syslog-ng版本3.13还包括一个灰色日志目的地(文档中还没有包含该目的地,但您可以在这篇博客文章Graylog as destination in syslog-ng中找到一个示例)
https://stackoverflow.com/questions/48290385
复制相似问题