# How to parse Elasticsearch logs?

**URL:** https://discuss.elastic.co/t/how-to-parse-elasticsearch-logs/41029
**Category:** Logstash
**Created:** [February 5, 2016, 8:01am UTC](https://discuss.elastic.co/t/how-to-parse-elasticsearch-logs/41029 "2016-02-05T08:01:17Z")
**Posts on this page:** 5
**Page:** 1

<div class="post-metadata">

### Author: ![punit\_naik1](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/punit_naik1/32/7239_2.png) [@punit\_naik1](https://discuss.elastic.co/u/punit_naik1)
#### Post date: [February 5, 2016, 8:01am UTC](https://discuss.elastic.co/t/how-to-parse-elasticsearch-logs/41029/1 "2016-02-05T08:01:17Z")

</div>

I have an elasticsearch log and one line from that looks like this:

[2016-02-02 00:03:17,558][INFO][cluster.service] [Sugar Man] added {[factordb-d0b9dfee4570f86e--3b3c30d8-1529e1c2cec--8000][5ayv3rbgQT6AK7iWoy3u7g][fc-machine][inet[/192.168.2.9:9301]]{data=false, master=false},}, reason: zen-disco-receive(join from node[[factordb-d0b9dfee4570f86e--3b3c30d8-1529e1c2cec--8000][5ayv3rbgQT6AK7iWoy3u7g][fc-machine][inet[/192.168.2.9:9301]]{data=false, master=false}])

Can anyone help me to find the grok pattern for this line?

Thanks!

---

<div class="post-metadata">

### Author: ![punit\_naik1](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/punit_naik1/32/7239_2.png) [@punit\_naik1](https://discuss.elastic.co/u/punit_naik1)
#### Post date: [February 5, 2016, 8:20am UTC](https://discuss.elastic.co/t/how-to-parse-elasticsearch-logs/41029/2 "2016-02-05T08:20:32Z")

</div>

I already found the answer:

```
match => { "message"=> "\[%{TIMESTAMP_ISO8601:log_timestamp}\]\[%{DATA:log_level}%{SPACE}\]\[%{DATA:source}%{SPACE}\]%{SPACE}\[%{DATA:node}\]%{SPACE}%{GREEDYDATA:log_message}"}
```

---

<div class="post-metadata">

### Author: ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)
#### Post date: [February 5, 2016, 8:22am UTC](https://discuss.elastic.co/t/how-to-parse-elasticsearch-logs/41029/3 "2016-02-05T08:22:15Z")

</div>

Watch out for multiple DATA and GREEDYDATA patterns in the same expression. You might get surprising matches.

---

<div class="post-metadata">

### Author: ![punit\_naik1](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/punit_naik1/32/7239_2.png) [@punit\_naik1](https://discuss.elastic.co/u/punit_naik1)
#### Post date: [February 5, 2016, 11:40am UTC](https://discuss.elastic.co/t/how-to-parse-elasticsearch-logs/41029/4 "2016-02-05T11:40:16Z")

</div>

I tested the filter and it worked just fine. Thanks for the advice though Mr. @magnusbaeck 🙂

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [July 6, 2017, 5:12am UTC](https://discuss.elastic.co/t/how-to-parse-elasticsearch-logs/41029/5 "2017-07-06T05:12:54Z")

</div>


