# Grok et surcharge variable host

**URL:** https://discuss.elastic.co/t/grok-et-surcharge-variable-host/41286
**Category:** Discussions en français
**Created:** [February 9, 2016, 2:59pm UTC](https://discuss.elastic.co/t/grok-et-surcharge-variable-host/41286 "2016-02-09T14:59:55Z")
**Posts on this page:** 3
**Page:** 1

<div class="post-metadata">

### Author: ![C\_H](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/c_h/32/20796_2.png) [@C\_H](https://discuss.elastic.co/u/C_H)
#### Post date: [February 9, 2016, 2:59pm UTC](https://discuss.elastic.co/t/grok-et-surcharge-variable-host/41286/1 "2016-02-09T14:59:55Z")

</div>

Bonjour,

Je remarque une différence sur le traitement du champ "host" entre le filter "grok" et "csv".

Par exemple, ce filtre me surcharge correctement la valeur "host" avec ce qu'il y a dans le csv

```
      csv {
           separator => ";"
             columns => ["host","instance","date_injection","heure_injection","codeans","poids","fichier_err"]
        remove_field => ["message","beat.hostname","beat.name","input_type","offset"]
      }
    }

```

tandis que ce filtre ne fait que rajouter une seconde valeur au tableau host (la valeur issue de beat.hostname + celle issue du filter)

```
    grok {
             match => ["message", "\[%{TIMESTAMP_ISO8601:timestamp}\](\[%{WORD:host}\])(\[%{WORD:hostFrom}\])(\[%{WORD:login}\])(\[%{WORD:user}\])(\[%{WORD:tbx_name}\])(\[%{WORD:entree}\])\s%{GREEDYDATA:message}" ]
         overwrite => ["message"]
      remove_field => ["beat.hostname","beat.name","input_type","offset"]
    }

```

Comme je ne veux pas créer de champ à profusion et que j'utilise dans tous mes index une notion de "hostname", autant utiliser "host" qui est déjà implémentée.  
Mais comment s'assurer d'avoir la valeur souhaitée, et ici comment avec grok surcharger correctement "host" avec la valeur que l'on veut ?

Merci pour vos retours 🙂

Charles

---

<div class="post-metadata">

### Author: ![C\_H](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/c_h/32/20796_2.png) [@C\_H](https://discuss.elastic.co/u/C_H)
#### Post date: [February 11, 2016, 10:18am UTC](https://discuss.elastic.co/t/grok-et-surcharge-variable-host/41286/2 "2016-02-11T10:18:22Z")

</div>

Bonjour,

la solution :

```
grok {
         match => ["message", "\[%{TIMESTAMP_ISO8601:timestamp}\](\[%{WORD:host}\])(\[%{WORD:hostFrom}\])(\[%{WORD:login}\])(\[%{WORD:user}\])(\[%{WORD:tbx_name}\])(\[%{WORD:entree}\])\s%{GREEDYDATA:message}" ]
     overwrite => ["message","host"]
}

```

Tout simplement ...

🙂

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [July 6, 2017, 1:49pm UTC](https://discuss.elastic.co/t/grok-et-surcharge-variable-host/41286/3 "2017-07-06T13:49:31Z")

</div>


