2
IP 주소 앞에 ":: fffff :"와 같은 문자가 포함 된 Windows 이벤트 로그의 IP 주소 필드가 있습니다. 여기서 소스를 변경할 수 없으므로 Logstash에서이 문제를 해결해야합니다.Logstash의 필드 문자열을 대체하는 방법
나는 검둥이를 빨아 먹어야한다. 그러나 나는 logstash의 ip-address 필드에서이 문자들을 제거하는 간단한 방법을 찾을 수 없다.
내가 예를
if ("" in [event_data][IpAddress]) {
mutate {
add_field => { "client-host" => "%{[event_data][IpAddress]}"}
gsub => ["client-host", ":", ""]
}
dns {
action => "replace"
reverse => [ "client-host" ]
}
}
하지만 행운 시도했다 콜론은 여전히 존재한다. Logstash의 ":: ffff : 10.0.36.39"문자열에서 ":: ffff :"를 어떻게 바꿀 수 있습니까?