我正在使用连接到 .csv 文档的管道,在 Graylog 上的 Windows 日志中创建一个新字段。正如您从屏幕截图中看到的那样,我可以在每个日志中看到该字段,但是当我单击“显示最高值”以创建新小部件时,Graylog 不显示任何内容。
我认为这是因为字段中的值不是字符串,实际上它在大括号之间。问题是我找不到在小部件中显示这些值的方法。我尝试更改管道规则,但没有结果。
以下是我对规则所做的众多尝试之一:
rule "eventid_windows_rule"
when
has_field("winlogbeat_winlog_event_id")
then
let winlogbeat_winlog_italiano = lookup("eventid_widget_windows_lookup", ($message.winlogbeat_winlog_event_id));
set_field("winlogbeat_winlog_ita", to_string(winlogbeat_winlog_italiano));
end
截屏: