Парсинг поля "message"

Добрый день.
Вопрос таков, имеется поле "message" которое изменяется по количеству содержащихся данных и мне при этом нужно выделять поле, которое периодически встречается. Думал сначала через grok но потом понял, что не війдет, потому что поле меняется. Подскажите, как мне правильно распарсить?
Если что делаю это через "Ingest node pipeline"


Так выглядит сообщение и собственно мне нужно поле "jid"

Ничего не понимаю. Какое поле, куда его выделить?

Смог решить проблему, таким фильтром grok

{
    "grok": {
      "field": "message",
      "patterns": [
        "%{JID:ttt}: %{EMAILADDRESS:jid}"
      ],
      "pattern_definitions": {
        "EMAILLOCALPART": "[a-zA-Z][a-zA-Z0-9_.+-=:]+",
        "EMAILADDRESS": "%{EMAILLOCALPART}@%{HOSTNAME}%{UNIXPATH}",
        "JID": "[jid]"
      },
      "ignore_missing": true
    }
  }

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.