# Get specific string from field in logstash

**URL:** https://discuss.elastic.co/t/get-specific-string-from-field-in-logstash/241276
**Category:** Logstash
**Created:** [July 15, 2020, 11:30am UTC](https://discuss.elastic.co/t/get-specific-string-from-field-in-logstash/241276 "2020-07-15T11:30:01Z")
**Posts on this page:** 6
**Page:** 1

<div class="post-metadata">

### Author: ![tungpzostar](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/tungpzostar/32/72181_2.png) [@tungpzostar](https://discuss.elastic.co/u/tungpzostar)
#### Post date: [July 15, 2020, 11:30am UTC](https://discuss.elastic.co/t/get-specific-string-from-field-in-logstash/241276/1 "2020-07-15T11:30:01Z")

</div>

Hello, I'm new to logstash and I'm having trouble with this.  
I configured filebeat to receive Nginx log:  
This is sample input:

```auto
  "log": {
    "offset": 2234788,
    "file": {
      "path": "/nginxlogs/nginx.abc.1234.access.log"
    }
  },

```

the path could be \*.error.log  
I need to get the string "nginx.abc.1234" from the path. Can anyone help me with this?  
Thank you very much

---

<div class="post-metadata">

### Author: ![Jenni](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/jenni/32/29684_2.png) [@Jenni](https://discuss.elastic.co/u/Jenni)
#### Post date: [July 15, 2020, 11:40am UTC](https://discuss.elastic.co/t/get-specific-string-from-field-in-logstash/241276/2 "2020-07-15T11:40:18Z")

</div>

I hope that I got your request right?

```
grok {
  match => { "[log][file][path]" => ".*\/(?<yourstring>.+)\.(error|access)\.log$"}
}
```

---

<div class="post-metadata">

### Author: ![A\_Mightiev](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/a_mightiev/32/62186_2.png) [@A\_Mightiev](https://discuss.elastic.co/u/A_Mightiev)
#### Post date: [July 15, 2020, 11:46am UTC](https://discuss.elastic.co/t/get-specific-string-from-field-in-logstash/241276/3 "2020-07-15T11:46:14Z")

</div>

You can use a ruby filter

```auto
ruby {
   code => " 
       event.set('nginxname',event.get('[log][file][path]').split('/')[-1].split('.')[0..2])
    "
}

```

It will be stored in ngnixname field

---

<div class="post-metadata">

### Author: ![tungpzostar](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/tungpzostar/32/72181_2.png) [@tungpzostar](https://discuss.elastic.co/u/tungpzostar)
#### Post date: [July 15, 2020, 12:28pm UTC](https://discuss.elastic.co/t/get-specific-string-from-field-in-logstash/241276/4 "2020-07-15T12:28:10Z")

</div>

Thanks, this match is working with my string but how can I separate "nginx.abc.1234" into my field

> [@Jenni](#):
>
> I hope that I got your request right?
> 
> ```auto
> grok {
> match => { "[log][file][path]" => ".*\/(?<yourstring>.+)\.(error|access)\.log$"}
> }
> 
> ```

---

<div class="post-metadata">

### Author: ![tungpzostar](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/tungpzostar/32/72181_2.png) [@tungpzostar](https://discuss.elastic.co/u/tungpzostar)
#### Post date: [July 15, 2020, 12:29pm UTC](https://discuss.elastic.co/t/get-specific-string-from-field-in-logstash/241276/5 "2020-07-15T12:29:45Z")

</div>

This work first try. Thank you very much 😄

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [August 12, 2020, 12:29pm UTC](https://discuss.elastic.co/t/get-specific-string-from-field-in-logstash/241276/6 "2020-08-12T12:29:46Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
