# Syslog data that is going into logstash not being picked up by elasticsearch

**URL:** <https://discuss.elastic.co/t/syslog-data-that-is-going-into-logstash-not-being-picked-up-by-elasticsearch/251332>\
**Category:** Logstash\
**Created:** [October 7, 2020, 6:24pm UTC](https://discuss.elastic.co/t/syslog-data-that-is-going-into-logstash-not-being-picked-up-by-elasticsearch/251332 "2020-10-07T18:24:04Z")\
**Posts on this page:** 4\
**Page:** 1

<div class="post-metadata">

**Author:** ![tyrone](https://avatars.discourse-cdn.com/v4/letter/t/ed8c4c/32.png) [@tyrone](https://discuss.elastic.co/u/tyrone)\
**Post date:** [October 7, 2020, 6:24pm UTC](https://discuss.elastic.co/t/syslog-data-that-is-going-into-logstash-not-being-picked-up-by-elasticsearch/251332/1 "2020-10-07T18:24:04Z")

</div>

I have all my servers pushing syslog data to 4 logstash servers, the logstash servers are not forwarding syslog information into elasticsearch, here is my conf file

input {  
tcp {  
port =\> 5514  
type =\> syslog  
}  
udp {  
port =\> 5514  
type =\> syslog  
}  
}

filter {  
if ([message] =~ "LTM UDP Check") {  
drop {}  
}  
if ([message] =~ "nrpe") {  
drop {}  
}  
}

filter {  
if [type] == "syslog" {  
grok {  
match =\> { "message" =\> "%{SYSLOGTIMESTAMP:syslog\_timestamp} %{SYSLOGHOST:syslog\_hostname} %{DATA:syslog\_program}(?:[% {POSINT:syslog\_pid}])?: %{GREEDYDATA:syslog\_message}" }  
add\_field =\> ["received\_at", "%{@timestamp}"]  
add\_field =\> ["received\_from", "%{host}"]  
}  
date {  
match =\> ["syslog\_timestamp", "MMM d HH:mm:ss", "MMM dd HH:mm:ss"]  
}  
}  
}

output {  
if [type] == "syslog" {  
elasticsearch { hosts =\> ["us5lpvinfelk001:9200"] }  
stdout { codec =\> rubydebug }  
}  
}

---

<div class="post-metadata">

**Author:** ![Badger](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/badger/32/25190_2.png) [@Badger](https://discuss.elastic.co/u/Badger)\
**Post date:** [October 7, 2020, 6:26pm UTC](https://discuss.elastic.co/t/syslog-data-that-is-going-into-logstash-not-being-picked-up-by-elasticsearch/251332/2 "2020-10-07T18:26:10Z")

</div>

Do you see events on stdout?

---

<div class="post-metadata">

**Author:** ![tyrone](https://avatars.discourse-cdn.com/v4/letter/t/ed8c4c/32.png) [@tyrone](https://discuss.elastic.co/u/tyrone)\
**Post date:** [October 8, 2020, 1:10pm UTC](https://discuss.elastic.co/t/syslog-data-that-is-going-into-logstash-not-being-picked-up-by-elasticsearch/251332/3 "2020-10-08T13:10:06Z")

</div>

Yes, i do

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [November 5, 2020, 1:10pm UTC](https://discuss.elastic.co/t/syslog-data-that-is-going-into-logstash-not-being-picked-up-by-elasticsearch/251332/4 "2020-11-05T13:10:08Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
