我的日志看起来像这样
00009139 2015-03-03 00:00:20.142 5254 11607 "HTTP First Line: GET /?main&legacy HTTP/1.1"
我尝试使用 grok 调试器来格式化这些信息,但没有成功。有没有办法使用 grok 获得这种格式?引用的字符串将是消息
所以我只是通过使用 grok 模式页面来使用以下格式。
%{NUMBER:Sequence} %{YEAR}-%{MONTHNUM}-%{MONTHDAY}[T ]%{HOUR}:?%{MINUTE}(?::?%{SECOND})?%{ISO8601_TIMEZONE}? %{NUMBER:Process}%{NUMBER:Process2}%{WORD:Message}