# Grok mis-function on logstash 5.0

**URL:** https://discuss.elastic.co/t/grok-mis-function-on-logstash-5-0/61763
**Category:** Logstash
**Created:** [September 29, 2016, 5:04am UTC](https://discuss.elastic.co/t/grok-mis-function-on-logstash-5-0/61763 "2016-09-29T05:04:40Z")
**Posts on this page:** 5
**Page:** 1

<div class="post-metadata">

### Author: ![Allie\_Yang](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/allie_yang/32/16538_2.png) [@Allie\_Yang](https://discuss.elastic.co/u/Allie_Yang)
#### Post date: [September 29, 2016, 5:04am UTC](https://discuss.elastic.co/t/grok-mis-function-on-logstash-5-0/61763/1 "2016-09-29T05:04:41Z")

</div>

When I tried to grok parse my log like below, logstash doesn't give me error but bunch of **adding patterns** everytime before it parses the data. Is it right?

**My Grok:**  
grok{  
match =\> { "message" =\> "%{SYSLOGBASE} %{GREEDYDATA:message}" }  
overwrite =\> ["message"]  
}

**Logstash response (to list a few):**  
[2016-09-28T22:00:24,906][INFO][logstash.filters.grok] **Adding pattern** {"S3\_REQUEST\_LINE"=\>"(?:%{WORD:verb} %{NOTSPACE:request}(?: HTTP/%{NUMBER:httpversion})?|%{DATA:rawrequest})"}  
[2016-09-28T22:00:24,909][INFO][logstash.filters.grok] **Adding pattern** {"S3\_ACCESS\_LOG"=\>"%{WORD:owner} %{NOTSPACE:bucket} \[%{HTTPDATE:timestamp}\] %{IP:clientip} %{NOTSPACE:requester} %{NOTSPACE:request\_id} %{NOTSPACE:operation} %{NOTSPACE:key} (?:"%{S3\_REQUEST\_LINE}"|-) (?:%{INT:response:int}|-) (?:-|%{NOTSPACE:error\_code}) (?:%{INT:bytes:int}|-) (?:%{INT:object\_size:int}|-) (?:%{INT:request\_time\_ms:int}|-) (?:%{INT:turnaround\_time\_ms:int}|-) (?:%{QS:referrer}|-) (?:"?%{QS:agent}"?|-) (?:-|%{NOTSPACE:version\_id})"}  
[2016-09-28T22:00:24,909][INFO][logstash.filters.grok] Adding pattern {"ELB\_URIPATHPARAM"=\>"%{URIPATH:path}(?:%{URIPARAM:params})?"}  
[2016-09-28T22:00:24,910][INFO][logstash.filters.grok] Adding pattern {"ELB\_URI"=\>"%{URIPROTO:proto}://(?:%{USER}(?::[^@]\*)?@)?(?:%{URIHOST:urihost})?(?:%{ELB\_URIPATHPARAM})?"}

---

<div class="post-metadata">

### Author: ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)
#### Post date: [September 29, 2016, 5:34am UTC](https://discuss.elastic.co/t/grok-mis-function-on-logstash-5-0/61763/2 "2016-09-29T05:34:56Z")

</div>

> When I tried to grok parse my log like below, logstash doesn't give me error

Why would it give you an error?

> but bunch of adding patterns everytime before it parses the data. Is it right?

Yes, this is expected. It's reading the patterns from the pattern files and adding them to its in-memory collection of patterns.

---

<div class="post-metadata">

### Author: ![Allie\_Yang](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/allie_yang/32/16538_2.png) [@Allie\_Yang](https://discuss.elastic.co/u/Allie_Yang)
#### Post date: [September 29, 2016, 5:06pm UTC](https://discuss.elastic.co/t/grok-mis-function-on-logstash-5-0/61763/3 "2016-09-29T17:06:34Z")

</div>

But it is doing this " **adding pattern**" everytime i launch logstash. Does it not remember them in cache memory if only within a short time?

---

<div class="post-metadata">

### Author: ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)
#### Post date: [September 29, 2016, 7:13pm UTC](https://discuss.elastic.co/t/grok-mis-function-on-logstash-5-0/61763/4 "2016-09-29T19:13:27Z")

</div>

> But it is doing this "adding pattern" everytime i launch logstash.

Yes.

> Does it not remember them in cache memory if only within a short time?

No, there's no grok pattern cache.

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [July 6, 2017, 4:36am UTC](https://discuss.elastic.co/t/grok-mis-function-on-logstash-5-0/61763/5 "2017-07-06T04:36:23Z")

</div>


