# Comma as delimiter in grok and null values

**URL:** https://discuss.elastic.co/t/comma-as-delimiter-in-grok-and-null-values/68604
**Category:** Logstash
**Created:** [December 9, 2016, 9:04pm UTC](https://discuss.elastic.co/t/comma-as-delimiter-in-grok-and-null-values/68604 "2016-12-09T21:04:19Z")
**Posts on this page:** 5
**Page:** 1

<div class="post-metadata">

### Author: ![Miguel\_Bessa](https://avatars.discourse-cdn.com/v4/letter/m/ecccb3/32.png) [@Miguel\_Bessa](https://discuss.elastic.co/u/Miguel_Bessa)
#### Post date: [December 9, 2016, 9:04pm UTC](https://discuss.elastic.co/t/comma-as-delimiter-in-grok-and-null-values/68604/1 "2016-12-09T21:04:19Z")

</div>

Hello everyone,

I have a txt file with a log structure like this:

####field1,field2,field3,field4,field5,field6,field7,field8,field9,field10,field11,field12, field13,field14

As you can see, every field is delimited by comma. How can I use comma in grok pattern?

Sometimes the field6 is null, doesn't have value.

So, what my pattern need to have to use comma to delimiter fields in my logs and how I can accept null values in some field.

Actually my grok pattern:

####match =\> ["message","((%{INT:field1}),(%{INT:field2}),(%{INT:field3}),(%{GREEDYDATA:field4}),(%{DATA:field5}),(%{DATA:field6}),(%{DATA:field7}),(%{DATA:field8}),(%{DATA:field9}),(%{DATA:field10}),(%{DATA:field11}),(%{DATA:field12}),(%{DATA:field13}),(%{DATA:field14}))"]

Thanks for help,

Best regards.

---

<div class="post-metadata">

### Author: ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)
#### Post date: [December 12, 2016, 4:33am UTC](https://discuss.elastic.co/t/comma-as-delimiter-in-grok-and-null-values/68604/2 "2016-12-12T04:33:18Z")

</div>

Why not just use the CSV filter?

---

<div class="post-metadata">

### Author: ![Miguel\_Bessa](https://avatars.discourse-cdn.com/v4/letter/m/ecccb3/32.png) [@Miguel\_Bessa](https://discuss.elastic.co/u/Miguel_Bessa)
#### Post date: [December 12, 2016, 10:50am UTC](https://discuss.elastic.co/t/comma-as-delimiter-in-grok-and-null-values/68604/3 "2016-12-12T10:50:03Z")

</div>

I don't use CSV filter because my logs don't come from CSV files.

---

<div class="post-metadata">

### Author: ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)
#### Post date: [December 12, 2016, 11:33pm UTC](https://discuss.elastic.co/t/comma-as-delimiter-in-grok-and-null-values/68604/4 "2016-12-12T23:33:34Z")

</div>

It doesn't matter, it's just a way of breaking up the data.

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [January 9, 2017, 11:33pm UTC](https://discuss.elastic.co/t/comma-as-delimiter-in-grok-and-null-values/68604/5 "2017-01-09T23:33:57Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
