Create filter


(Nejmeddine Ammar) #1

i 'am new in ELK , can you help me to create grok for the data :slight_smile:
08/02/2019 07:01:40 || : Service Facturation, MiseAjourEtatFacturation: Erreur d'activation de facturation du produit contrat. Produit contrat non existant
08/02/2019 07:01:40 || : Service Facturation, MiseAjourEtatFacturation: Erreur d'activation de facturation du produit contrat. Start Date cannot be changed when posted fee lines exist.
08/02/2019 07:01:41 || : Service Facturation, MiseAjourEtatFacturation: Erreur d'activation de facturation du produit contrat. Produit contrat non existant
08/02/2019 07:02:12 || : Service Commande: CancelCommandeVenteBilling : Erreur annulation commande de vente dans NaviBilling.Le produit commande de vente n° 1544531 est introuvable dans NaviBilling
08/02/2019 07:02:13 || : Service Commande: CancelCommandeVenteBilling : Erreur annulation commande de vente dans NaviBilling.Le produit commande de vente n° 1516293 est introuvable dans NaviBilling
08/02/2019 07:02:22 || : Service Commande: CancelCommandeVenteBilling : Erreur annulation commande de vente dans NaviBilling.Le produit commande de vente n° 1401489 est introuvable dans NaviBilling
08/02/2019 07:02:22 || : Service Commande: CancelCommandeVenteBilling : Erreur annulation commande de vente dans NaviBilling.La quantitĂ© Ă  annuler ne doit pas ĂȘtre supĂ©rieur(e) Ă  0


(Felix StĂŒrmer) #2

Hi @nejmeddine_ammar,

are you intending to execute the grok pattern in logstash or in an ingest node pipeline?


(Nejmeddine Ammar) #3

hi weltenword ,
i 'am intending to execute the grok pattern in logstash


(Felix StĂŒrmer) #4

I don't speak French enough to derive useful field names, but maybe this can give you a starting point:

%{DATESTAMP:@timestamp} \|\| : %{DATA:service} *[,:] *%{DATA:event} *: %{GREEDYDATA:message}

It should result in something like

{
  "@timestamp": "08/02/2019 07:02:12",
  "service": "Service Commande",
  "event": "CancelCommandeVenteBilling",
  "message": "Erreur annulation commande de vente dans NaviBilling.Le produit commande de vente n° 1544531 est introuvable dans NaviBilling"
}