# Removing GREEDYDATA from Filter leaves empty "curly brace" at result?

**URL:** https://discuss.elastic.co/t/removing-greedydata-from-filter-leaves-empty-curly-brace-at-result/172315
**Category:** Logstash
**Created:** [March 14, 2019, 10:53am UTC](https://discuss.elastic.co/t/removing-greedydata-from-filter-leaves-empty-curly-brace-at-result/172315 "2019-03-14T10:53:05Z")
**Posts on this page:** 6
**Page:** 1

<div class="post-metadata">

### Author: ![samyo](https://avatars.discourse-cdn.com/v4/letter/s/e9c0ed/32.png) [@samyo](https://discuss.elastic.co/u/samyo)
#### Post date: [March 14, 2019, 10:53am UTC](https://discuss.elastic.co/t/removing-greedydata-from-filter-leaves-empty-curly-brace-at-result/172315/1 "2019-03-14T10:53:05Z")

</div>

hello Folks,  
i have following issue, i am using Grok filter with GREEDYDATA wich i want to remove(drop it of) out of my result, this is what i used , but at result it is still giving me an empty curly brace **{}** wich i do not want to get it in my Result,  
logfile example,  
abcdefg Final Hello

i want to get as result just **Hello** , nothing else, see my Filter,

grok {  
match =\> ["message" , "%{GREEDYDATA} Final %{WORD:word}"]   
}  
mutate {remove\_field =\> ["message","tags","host',"@timestamp","@version"]}

At Result it should give me just  
{"word" : "Hello"}  
but it gives me as follow,  
{}  
{"word" : "Hello"}

How can i remove this empty " **{}**"  
thx.

---

<div class="post-metadata">

### Author: ![Badger](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/badger/32/25190_2.png) [@Badger](https://discuss.elastic.co/u/Badger)
#### Post date: [March 14, 2019, 12:42pm UTC](https://discuss.elastic.co/t/removing-greedydata-from-filter-leaves-empty-curly-brace-at-result/172315/2 "2019-03-14T12:42:09Z")

</div>

Are you saying that logstash produces that result? Is that the output from a rubydebug codec? Which version are you running?

---

<div class="post-metadata">

### Author: ![samyo](https://avatars.discourse-cdn.com/v4/letter/s/e9c0ed/32.png) [@samyo](https://discuss.elastic.co/u/samyo)
#### Post date: [March 14, 2019, 2:17pm UTC](https://discuss.elastic.co/t/removing-greedydata-from-filter-leaves-empty-curly-brace-at-result/172315/3 "2019-03-14T14:17:21Z")

</div>

that is my all output about, i am using losgstash-6.3.1 version,  
output {  
file {  
path =\> "C:\Users\samyo\Desktop\ELK\outputtest.log"  
codec =\> line  
}  
}  
i did not use the rubydebug .  
the empty **{}** was full with "message , "@version", "host" etc, wich i deleted with mutate filter.  
after deleting those , it stills print me an empty **{}** as result , how can i remove it from end result.

---

<div class="post-metadata">

### Author: ![Badger](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/badger/32/25190_2.png) [@Badger](https://discuss.elastic.co/u/Badger)
#### Post date: [March 14, 2019, 3:48pm UTC](https://discuss.elastic.co/t/removing-greedydata-from-filter-leaves-empty-curly-brace-at-result/172315/4 "2019-03-14T15:48:01Z")

</div>

The empty {} represents an event from which you have removed all the fields. If you want to ignore lines that do not match the grok filter you could use

```
if "_grokparsefailure" in [tags] { drop {} }

```

after the grok filter.

---

<div class="post-metadata">

### Author: ![samyo](https://avatars.discourse-cdn.com/v4/letter/s/e9c0ed/32.png) [@samyo](https://discuss.elastic.co/u/samyo)
#### Post date: [March 15, 2019, 7:50am UTC](https://discuss.elastic.co/t/removing-greedydata-from-filter-leaves-empty-curly-brace-at-result/172315/5 "2019-03-15T07:50:04Z")

</div>

thank you Badger , it works , you are the best 🙂 .  
thx .

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [April 12, 2019, 7:50am UTC](https://discuss.elastic.co/t/removing-greedydata-from-filter-leaves-empty-curly-brace-at-result/172315/6 "2019-04-12T07:50:07Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
