# Configuration du plugin logstash-output-email

**URL:** <https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992>\
**Category:** Discussions en français\
**Created:** [February 14, 2017, 8:55am UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992 "2017-02-14T08:55:42Z")\
**Posts on this page:** 13\
**Page:** 1

<div class="post-metadata">

**Author:** ![vdsm](https://avatars.discourse-cdn.com/v4/letter/v/46a35a/32.png) [@vdsm](https://discuss.elastic.co/u/vdsm)\
**Post date:** [February 14, 2017, 8:55am UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/1 "2017-02-14T08:55:42Z")

</div>

Bonjour,  
j'essaye actuellement de configurer le plugin logstash-output-email afin de remonter par email tout log portant un tag particulier, mais je n'y parvient pas. J'ai essayé plusieurs type de configuration mais rien n'y fait. J'utilise le tag et non pas le contenu du champ "severity" car j'ai lu qu'il y avais des soucis avec l'option match du plugin email.  
J'utilise la version 4.0.3 du plugin, sur la version 5.1.2 de ELK.

Du coup, je me posais une question toute bête car ce n'est précisé sur aucune doc ou aucun forum mais est ce que un client mail ( sendmail par exemple ) doit être configuré sur le serveur ELK pour que cela fonctionne ? Ou est ce que le plugin embarque son propre client ?

Voici ma configuration en sortie :

```
filter {
        grok {
                match => { "severity" => "warning" }
                add_tag => ["warning"]
                }
}

output {
		if "warning" in [tags] {
                email {
                        to => "technicien@entreprise.com"
                        address => "mail.entreprise.com"
                        port => "465"
                        via => "smtp"
                        use_tls => "true"
                        username => "elk@entreprise.com"
                        password => "passwordelk@entreprise.com"
                        from => "elk@entreprise.com"
                        subject => "critical event spotted by ELK from : %{host}"
                        body => "%{message,_id}"
                }
        }

        else {
                stdout {
                        codec => rubydebug
                }
        }
}

```

Les logs qui m’intéressent prennent bien le tag "warning", mais lorsqu’un log avec ce tag arrive, j'ai le message d'erreur suivant sur le stdout :

> [[main]\>worker1] ERROR logstash.outputs.email - Something happen while delivering an email {:exception=\>#\<Timeout::Error: Timeout::Error\>}

Du côté du /var/log/mail.log, j'ai le message suivant :

> Feb 13 17:22:06 elk sm-mta[26039]: v1DGM3j6026039: to=[elk@entreprise.com](mailto:elk@entreprise.com), delay=00:00:03, xdelay=00:00:01, mailer=esmtp, pri=30000, [relay=mx1.entreprise.com](http://relay=mx1.entreprise.com). [X.X.X.X], dsn=2.0.0, stat=Sent (Ok: queued as 3vMW651wTKz12YL)

Cela indique que le mail est passé en file d'attente sur le serveur mail mais j'ai du mal à y croire, étant donné le message d'erreur sur le stdout de logstash ... De plus, je n'ai pas la main sur le serveur mail Postfix pour vérifier.

Est ce que quelqu’un aurait une idée ? quelque chose cloche dans ma conf ?  
Merci.

---

<div class="post-metadata">

**Author:** ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)\
**Post date:** [February 14, 2017, 6:19pm UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/2 "2017-02-14T18:19:40Z")

</div>

@colinsurprenant une idée ?

---

<div class="post-metadata">

**Author:** ![vdsm](https://avatars.discourse-cdn.com/v4/letter/v/46a35a/32.png) [@vdsm](https://discuss.elastic.co/u/vdsm)\
**Post date:** [February 14, 2017, 6:37pm UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/3 "2017-02-14T18:37:52Z")

</div>

Merci @dadoonet de ton aide une fois de plus !

---

<div class="post-metadata">

**Author:** ![colinsurprenant](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/colinsurprenant/32/14776_2.png) [@colinsurprenant](https://discuss.elastic.co/u/colinsurprenant)\
**Post date:** [February 15, 2017, 8:15pm UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/4 "2017-02-15T20:15:37Z")

</div>

en effet `[[main]>worker1] ERROR logstash.outputs.email - Something happen while delivering an email {:exception=>#}` n'est pas très informatif 😛

Je vais regarder pourquoi le detail de l'exception n'est pas correctement rapporté.

Vous pourriez démarrer logstash en mode debug en utilisant l'option `--debug` et noter les informations sur les details du email.

---

<div class="post-metadata">

**Author:** ![vdsm](https://avatars.discourse-cdn.com/v4/letter/v/46a35a/32.png) [@vdsm](https://discuss.elastic.co/u/vdsm)\
**Post date:** [February 16, 2017, 9:04am UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/5 "2017-02-16T09:04:40Z")

</div>

Bonjour, merci encore de ton aide.

En fait, j'ai également posté sur logstash et on m'a mis la puce à l'oreille sur un fait à vérifier mais j'utilise en serveur sortant SMTPS sur le port 465 donc, et des doutes ont été émis sur la compatibilité du plugin avec le protocole SMTPS. Je ne sais pas ce qu'il en est, mais ça expliquerait pas mal de choses ...

---

<div class="post-metadata">

**Author:** ![vdsm](https://avatars.discourse-cdn.com/v4/letter/v/46a35a/32.png) [@vdsm](https://discuss.elastic.co/u/vdsm)\
**Post date:** [February 16, 2017, 9:10am UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/6 "2017-02-16T09:10:31Z")

</div>

j'ai lancé LS en mode debug, voila les infos concernant l'output.email ( modifié à certains endroits par mes soins pour des raisons de confidentialité, et j'ai remplacé les @ par arobase car il les interprétait en tant que mention )

debug mail :

> 11:32:07.569 [LogStash::Runner] DEBUG logstash.plugins.registry - On demand addi  
> ng plugin to the registry {:name=\>"email", :type=\>"output", :class=\>LogStash::Ou  
> tputs::Email}

> ...

> 11:32:07.575 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::  
> Outputs::Email/"arobase"to = "technicien"arobase"[entreprise.com](http://entreprise.com)"  
> 11:32:07.575 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::  
> Outputs::Email/"arobase"address = "[mail.entreprise.com](http://mail.entreprise.com)"  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::  
> Outputs::Email/"arobase"port = 465  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::  
> Outputs::Email/"arobase"via = "smtp"  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::  
> Outputs::Email/"arobase"username = "elk"arobase"[entreprise.com](http://entreprise.com)"  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::  
> Outputs::Email/"arobase"password = "passwordELKmailuser"  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"from = "elk"arobase"[entreprise.com](http://entreprise.com)"  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"domain = "[entreprise.com](http://entreprise.com)"  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"subject = "test"  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"body = "test"  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"id = "940d3375b56c043a69eda7c033867122e7137515-171"  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"enable\_metric = true  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"codec = "plain\_18c4998b-3dd3-4b80-9a50-b16481f6d205", enable\_metric=\>true, charset=\>"UTF-8"\>  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"workers = 1  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"use\_tls = false  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"debug = false  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"htmlbody = ""  
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"attachments =   
> 11:32:07.576 [LogStash::Runner] DEBUG logstash.outputs.email - config LogStash::Outputs::Email/"arobase"contenttype = "text/html; charset=UTF-8"

> 11:32:11.784 [[main]-pipeline-manager] DEBUG logstash.outputs.email - Email Output Registered! {:config=\>{:address=\>"[mail.entreprise.com](http://mail.entreprise.com)", :port=\>465, :domain=\>"[entreprise.com](http://entreprise.com)", :user\_name=\>"elk"arobase"[entreprise.com](http://entreprise.com)", :password=\>passwordELKmailuser, :authentication=\>nil, :enable\_starttls\_auto=\>false, :debug=\>false}, :via=\>"smtp"}

> 11:32:22.378 [[main]\>worker1] DEBUG logstash.outputs.email - Creating mail with these settings : {:via=\>"smtp", :options=\>nil, :from=\>"elk"arobase"[entreprise.com](http://entreprise.com)", :to=\>"technicien"arobase"[entreprise.com](http://entreprise.com)", :cc=\>nil, :subject=\>"test", :body=\>"test", :content\_type=\>"text/html; charset=UTF-8", :htmlbody=\>"", :attachments=\>}  
> 11:32:22.685 [pool-2-thread-2] DEBUG logstash.instrument.collector - Collector: Sending snapshot to observers {:created\_at=\>2017-02-16 11:32:22 +0300}  
> 11:32:22.927 [[main]\>worker1] DEBUG logstash.outputs.email - Sending mail with these values : {:from=\>["elk"arobase"[entreprise.com](http://entreprise.com)"], :to=\>["technicien"arobase"[entreprise.com](http://entreprise.com)"], :cc=\>, :subject=\>"test"}

> 11:32:22.927 [[main]\>worker1] DEBUG logstash.outputs.email - Sending mail with these values : {:from=\>["elk"arobase"[entreprise.com](http://entreprise.com)"], :to=\>["technicien"arobase"[entreprise.com](http://entreprise.com)"], :cc=\>, :subject=\>"test"}

> 11:33:23.097 [[main]\>worker1] ERROR logstash.outputs.email - Something happen while delivering an email {:exception=\>#}  
> 11:33:23.098 [[main]\>worker1] DEBUG logstash.outputs.email - Processed event: (évènement ayant provoqué l'envoi de mail)

Puis il reprends le même cycle pour le prochain envoi.  
Je constate que l'heure n'est pas bonne, elle avance exactement de deux heures, alors que la commande date m'indique la bonne heure ( CET 2017). ça ne pourrait pas être ça qui poserait problème ?

---

<div class="post-metadata">

**Author:** ![colinsurprenant](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/colinsurprenant/32/14776_2.png) [@colinsurprenant](https://discuss.elastic.co/u/colinsurprenant)\
**Post date:** [February 16, 2017, 5:01pm UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/7 "2017-02-16T17:01:56Z")

</div>

c'est vraiment bête car nous n'avons pas le détail de l'exception. Je n'ai pas pu encore investiguer ce problème.

Autrement, l'option `use_tls => "true"` active le mode `SMTP` `STARTTLS`. Je ne crois pas en effet que la librairies email utilisée par le plugin logstash-output-email support le protocole legacy `SMTPS`. Ce protocole n'est plus officiellement supporté.

J'assume que si votre serveur `SMTP` ne parle que `SMTPS`, ceci dois etre la cause du probleme.  
Est-ce votre seule option?

---

<div class="post-metadata">

**Author:** ![colinsurprenant](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/colinsurprenant/32/14776_2.png) [@colinsurprenant](https://discuss.elastic.co/u/colinsurprenant)\
**Post date:** [February 16, 2017, 7:30pm UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/8 "2017-02-16T19:30:53Z")

</div>

Etrange. Je n'arrive pas à reproduire le message d'exception manquant. J'ai testé avec logstash 5.1.2 et logstash-output-mail 4.0.3.

Sur quelle plateforme utilisez vous logstash?

---

<div class="post-metadata">

**Author:** ![vdsm](https://avatars.discourse-cdn.com/v4/letter/v/46a35a/32.png) [@vdsm](https://discuss.elastic.co/u/vdsm)\
**Post date:** [February 16, 2017, 9:41pm UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/9 "2017-02-16T21:41:46Z")

</div>

J'ai déjà essayé l'option use\_tls =true mais elle ne change rien...  
Je n'ai ( à ma connaissance, je viens d'arriver dans cette boite) pas d autres solutions que d utiliser SMTPS. Par contre, j ai cru comprendre qu'on pouvais utiliser sendmail au lieu de SMTP, du coup je me dis qu'il y a peut être quelque chose à faire avec ça en dernier recours ...  
Mon elk est sur une Ubuntu 12.04.

---

<div class="post-metadata">

**Author:** ![colinsurprenant](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/colinsurprenant/32/14776_2.png) [@colinsurprenant](https://discuss.elastic.co/u/colinsurprenant)\
**Post date:** [February 16, 2017, 9:45pm UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/10 "2017-02-16T21:45:27Z")

</div>

En effet `use_tls=true` active le protocole `STARTTLS` de `SMTP` ce qui n'est pas la même chose que le protocol `SMTPS` qui n'est plus un protocole supporté.

Si vous êtes en mesure d'installer sendmail localement sur la machine ca serait probablement la meilleure solution.

---

<div class="post-metadata">

**Author:** ![vdsm](https://avatars.discourse-cdn.com/v4/letter/v/46a35a/32.png) [@vdsm](https://discuss.elastic.co/u/vdsm)\
**Post date:** [February 17, 2017, 11:03am UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/11 "2017-02-17T11:03:25Z")

</div>

Je ne l'ai jamais fait, mais je vais me renseigner sur cette solution. Merci pour votre aide.

---

<div class="post-metadata">

**Author:** ![vdsm](https://avatars.discourse-cdn.com/v4/letter/v/46a35a/32.png) [@vdsm](https://discuss.elastic.co/u/vdsm)\
**Post date:** [February 20, 2017, 8:32am UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/12 "2017-02-20T08:32:26Z")

</div>

Bonjour,  
J'ai pu résoudre mon problème en passant par un relail Sendmail installé sur mon serveur ELK. Mon fichier de conf Logstash comporte donc l'output suivant :

```
 if "critical" in [tags] {
                email {
                        to => "technicien@entreprise.com"
                        address => "smtp.entreprise.com"
                        port => "465"
                        via => "sendmail"
                        username => "elk@entreprise.com"
                        password => "passwordELKUser"
                        from => "elk@entreprise.com"
                        domain => "entreprise.com"
                        subject => "critical event spotted by ELK from : %{host}"
                        body => "%{message}"
                        }
        }

```

Pour la configuration de Sendmail, j'ai suivi le tuto suivant : [https://doc.ubuntu-fr.org/ssmtp](https://doc.ubuntu-fr.org/ssmtp)  
Si ça peut en aider d'autres utilisant des protocoles hostiles 🙂

Merci pour votre aide @colinsurprenant, @dadoonet

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [March 20, 2017, 8:32am UTC](https://discuss.elastic.co/t/configuration-du-plugin-logstash-output-email/74992/13 "2017-03-20T08:32:49Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
