因此,我在(Yelp 的)Elastalert 中运行了某个查询,我试图过滤掉包含多个关键字之一的日志。如果我使用any
规则类型,我会得到一组与我拥有的特定查询匹配的 30 个。当我将规则类型更改为白名单时:
type: whitelist
compare_key: message
ignore_null: true
whitelist: ["exclude_strings"...]
即使我知道消息字段包含列出的字符串,我仍然得到相同的 30 个匹配项。我还尝试更改比较键或字符串,使用与整个字段完全匹配的字符串,我已将格式更改为
whitelist:
- "string"
...
并没有什么不同。黑名单类型也会发生同样的事情。
我错过了什么?