windaubes
(David Trudeau)
May 23, 2016, 12:01pm
1
Bonjour,
Je suis débutant sur ELK.
J'ai actuellement une infra:
logstash /redis
logstash/elasticsearch/kibana
Hors dans kibana, je me retrouve avec le champ message dont tous les "." remplacé par des ","
Je n'ai pas le problème sur les autre champs.
L'installation, est globalement brut de fonderie, mais je ne vois pas trop pourquoi ce comportement.
Merci de votre aide.
dadoonet
(David Pilato)
May 23, 2016, 3:10pm
2
Tu as un exemple ? Un document d'origine dans elasticsearch ? Une capture d'écran ?
windaubes
(David Trudeau)
May 23, 2016, 3:22pm
3
Voici un exemple de champ message:
"message": [
"Verification du type TIF /qual_cezan/fichier/docs/annonces/fa_39/02318853900/O_2318853900",
"indd"
],
Je me rend compte que le champ message semble être scinder en deux données différente séparé par mon ".".
J'ai vraiment du mal a comprendre.
dadoonet
(David Pilato)
May 23, 2016, 3:36pm
4
J'ai du mal à comprendre ce que tu décris.
En tout cas, si le document est "comme ça" dans elasticsearch, il faut que tu cherches avant elasticsearch (logstash ou la source des données).
windaubes
(David Trudeau)
May 24, 2016, 7:23am
5
Désolé si ce n'était pas claire.
Ce que je veux dire, c'est que j'envois à mon système
"message": [
"Mise en forme du fichier XML : splitted.crc"
],
et je me retrouve avec ceci dans elastic:
"message": [
"Mise en forme du fichier XML : splitted",
"crc"
],
Je vais effectivement regardé du coté de mon logstash.
dadoonet
(David Pilato)
May 24, 2016, 7:49am
6
Utilise le stdout pour voir ce qui sort de logstash.
Et éventuellement partage ta conf LS ici.
windaubes
(David Trudeau)
May 24, 2016, 8:33am
7
Merci de ton aide.
Je viens de trouver d'ou venais mon problème, j'aurais du regarder le configuration plus tot, mais j'ai fais confiance à la personne qui à fait la mise en place.
J'avais dans ma conf logstash:
mutate {
split => ["message", "."]
}