# Parse springboot logs using logstash

**URL:** https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422
**Category:** Logstash
**Created:** [July 22, 2021, 7:45pm UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422 "2021-07-22T19:45:02Z")
**Posts on this page:** 10
**Page:** 1

<div class="post-metadata">

### Author: ![Nikparab](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/nikparab/32/17493_2.png) [@Nikparab](https://discuss.elastic.co/u/Nikparab)
#### Post date: [July 22, 2021, 7:45pm UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/1 "2021-07-22T19:45:02Z")

</div>

Hi Team,

I need to parse below logs using logstash. I used grok but it is giving parsingerror.

Grok-  
filter {  
grok {  
match =\> {"message" =\> "%{TIMESTAMP\_ISO8601:timestamp} %{LOGLEVEL:loglevel} %{JAVACLASS:logclass} %{CUSTOM\_TRACE\_EXCEPTION:exception} %{CUSTOM\_TRACE\_CAUSED\_BY:causedby} %{GREEDYDATA:content}"  
}  
}

Logs -  
2021-07-21 18:31:24 [http-nio-2222-exec-1] DEBUG c.v.a.ultimatevault.web.TraceFilter - Returning status 200 for GET /ultimatevault/api/v1/heartbeat  
2021-07-21 18:31:27 [http-nio-2222-exec-2] DEBUG c.v.a.ultimatevault.web.TraceFilter - Processing request: GET /ultimatevault/api/v1/heartbeat  
2021-07-21 18:31:27 [http-nio-2222-exec-2] DEBUG c.v.a.ultimatevault.web.TraceFilter - Returning status 200 for GET /ultimatevault/api/v1/heartbeat  
2021-07-21 18:31:34 [http-nio-2222-exec-3] DEBUG c.v.a.ultimatevault.web.TraceFilter - Processing request: GET /ultimatevault/api/v1/heartbeat  
2021-07-21 18:31:34 [http-nio-2222-exec-3] DEBUG c.v.a.ultimatevault.web.TraceFilter - Returning status 200 for GET /ultimatevault/api/v1/heartbeat

---

<div class="post-metadata">

### Author: ![Nikparab](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/nikparab/32/17493_2.png) [@Nikparab](https://discuss.elastic.co/u/Nikparab)
#### Post date: [July 22, 2021, 7:47pm UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/2 "2021-07-22T19:47:21Z")

</div>

Need to urgent reply.  
Thanks in advance

---

<div class="post-metadata">

### Author: ![Badger](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/badger/32/25190_2.png) [@Badger](https://discuss.elastic.co/u/Badger)
#### Post date: [July 22, 2021, 7:49pm UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/3 "2021-07-22T19:49:20Z")

</div>

> [@Nikparab](#):
>
> [http-nio-2222-exec-1]

Your pattern does not match this part of the log entry.

---

<div class="post-metadata">

### Author: ![Nikparab](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/nikparab/32/17493_2.png) [@Nikparab](https://discuss.elastic.co/u/Nikparab)
#### Post date: [July 22, 2021, 7:53pm UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/4 "2021-07-22T19:53:33Z")

</div>

Can I get correct pattern please for above logs?

---

<div class="post-metadata">

### Author: ![Nikparab](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/nikparab/32/17493_2.png) [@Nikparab](https://discuss.elastic.co/u/Nikparab)
#### Post date: [July 22, 2021, 7:59pm UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/5 "2021-07-22T19:59:59Z")

</div>

```auto
grok {
  match => {"message" => "%{TIMESTAMP_ISO8601:timestamp} % 
   {SKYLOGLEVEL:loglevel} %{THREAD:thread} %{RMOTEIP:remoteipaddress} %
   {JAVACLASS:logclass} %{CUSTOM_TRACE_EXCEPTION:exception} %
   {CUSTOM_TRACE_CAUSED_BY:causedby} %{GREEDYDATA:details}"
}

```

This also not working. my logstash version is 7.13

---

<div class="post-metadata">

### Author: ![stephenb](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/stephenb/32/40856_2.png) [@stephenb](https://discuss.elastic.co/u/stephenb)
#### Post date: [July 22, 2021, 8:05pm UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/6 "2021-07-22T20:05:49Z")

</div>

`%{TIMESTAMP_ISO8601:timestamp} \[%{PROG:process}\] %{LOGLEVEL:loglevel} %{JAVACLASS:logclass} - %{GREEDYDATA:content}`

```auto
{
  "process": "http-nio-2222-exec-1",
  "loglevel": "DEBUG",
  "content": "Returning status 200 for GET /ultimatevault/api/v1/heartbeat",
  "timestamp": "2021-07-21 18:31:24",
  "logclass": "c.v.a.ultimatevault.web.TraceFilter"
}

```

---

<div class="post-metadata">

### Author: ![Nikparab](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/nikparab/32/17493_2.png) [@Nikparab](https://discuss.elastic.co/u/Nikparab)
#### Post date: [July 23, 2021, 5:16am UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/7 "2021-07-23T05:16:45Z")

</div>

Thanks for quick solution

---

<div class="post-metadata">

### Author: ![Nikparab](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/nikparab/32/17493_2.png) [@Nikparab](https://discuss.elastic.co/u/Nikparab)
#### Post date: [July 23, 2021, 5:39am UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/8 "2021-07-23T05:39:04Z")

</div>

Could you please share the grok filter syntax which you used? I am not getting timestamp which is in log. I am getting current timestamp

---

<div class="post-metadata">

### Author: ![stephenb](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/stephenb/32/40856_2.png) [@stephenb](https://discuss.elastic.co/u/stephenb)
#### Post date: [July 23, 2021, 5:44am UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/9 "2021-07-23T05:44:25Z")

</div>

Use This.

> **[Date filter plugin | Logstash Reference \[7.13\] | Elastic](https://www.elastic.co/guide/en/logstash/current/plugins-filters-date.html)**

Example

```auto
filter {
      date {
        match => ["timestamp", "ISO8601"]
      }
    }

```

You will just need to use the correct format

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [August 20, 2021, 5:45am UTC](https://discuss.elastic.co/t/parse-springboot-logs-using-logstash/279422/10 "2021-08-20T05:45:27Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
