# There no grok ,geoip information

**URL:** https://discuss.elastic.co/t/there-no-grok-geoip-information/95636
**Category:** Logstash
**Created:** [August 3, 2017, 3:58am UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636 "2017-08-03T03:58:23Z")
**Posts on this page:** 9
**Page:** 1

<div class="post-metadata">

### Author: ![Joe\_Yang](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/joe_yang/32/20719_2.png) [@Joe\_Yang](https://discuss.elastic.co/u/Joe_Yang)
#### Post date: [August 3, 2017, 3:58am UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636/1 "2017-08-03T03:58:23Z")

</div>

We followed this link to configure elasticsearch, filebeat and logslash([https://www.elastic.co/guide/en/logstash/5.4/advanced-pipeline.html](https://www.elastic.co/guide/en/logstash/5.4/advanced-pipeline.html)), but there's no ip and geo information after running curl as follows, any advice would be appreciated:

$curl -XGET 'localhost:9200/filebeat-2017.08.03/\_search?pretty&q=response=200'  
{  
"took" : 5,  
"timed\_out" : false,  
"\_shards" : {  
"total" : 5,  
"successful" : 5,  
"failed" : 0  
},  
"hits" : {  
"total" : 98,  
"max\_score" : 2.6682286,  
"hits" : [  
{  
"\_index" : "filebeat-2017.08.03",  
"\_type" : "doc",  
"\_id" : "AV2l5-Qn6HWgZDLXJmSK",  
"\_score" : 2.6682286,  
"\_source" : {  
"@timestamp" : "2017-08-03T02:23:38.010Z",  
"beat" : {  
"hostname" : "164mysqlmove",  
"name" : "164mysqlmove",  
"version" : "5.5.1"  
},  
"input\_type" : "log",  
"message" : "83.149.9.216 - - [04/Jan/2015:05:13:45 +0000] "GET /presentations/logstash-monitorama-2013/images/frontend-response-codes.png HTTP/1.1" 200 52878 "[http://semicomplete.com/presentations/logstash-monitorama-2013/](http://semicomplete.com/presentations/logstash-monitorama-2013/)" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10\_9\_1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/32.0.1700.77 Safari/537.36"",  
"offset" : 2932,  
"source" : "/home/mysqlmove/logstash-5.5.1/logstash-tutorial.log",  
"type" : "log"  
}

$ curl -XGET 'localhost:9200/filebeat-2017.08.03/\_search?pretty&q=geoip.city\_name=Buffalo'  
{  
"took" : 22,  
"timed\_out" : false,  
"\_shards" : {  
"total" : 5,  
"successful" : 5,  
"failed" : 0  
},  
"hits" : {  
"total" : 0,  
"max\_score" : null,  
"hits" : []  
}  
}

---

<div class="post-metadata">

### Author: ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)
#### Post date: [August 3, 2017, 4:17am UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636/2 "2017-08-03T04:17:11Z")

</div>

So you setup the filebeat and logstash configs?

---

<div class="post-metadata">

### Author: ![Joe\_Yang](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/joe_yang/32/20719_2.png) [@Joe\_Yang](https://discuss.elastic.co/u/Joe_Yang)
#### Post date: [August 3, 2017, 6:03am UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636/3 "2017-08-03T06:03:56Z")

</div>

yes, but there's no ip and geo info. from the output ...

---

<div class="post-metadata">

### Author: ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)
#### Post date: [August 3, 2017, 8:54am UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636/4 "2017-08-03T08:54:16Z")

</div>

What's the output from Logstash then?  
Can you "GET" a single doc and show the entire thing?

---

<div class="post-metadata">

### Author: ![Joe\_Yang](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/joe_yang/32/20719_2.png) [@Joe\_Yang](https://discuss.elastic.co/u/Joe_Yang)
#### Post date: [August 3, 2017, 10:05am UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636/5 "2017-08-03T10:05:52Z")

</div>

Thanks for your prompt response, could you paste a command on How to “GET” a single doc ?

---

<div class="post-metadata">

### Author: ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)
#### Post date: [August 3, 2017, 10:09am UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636/6 "2017-08-03T10:09:59Z")

</div>

`curl -XGET localhost:9200/filebeat-2017.08.03/doc/AV2l5-Qn6HWgZDLXJmSK`

---

<div class="post-metadata">

### Author: ![Joe\_Yang](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/joe_yang/32/20719_2.png) [@Joe\_Yang](https://discuss.elastic.co/u/Joe_Yang)
#### Post date: [August 4, 2017, 2:24pm UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636/7 "2017-08-04T14:24:25Z")

</div>

> [@warkolm](#):
>
> curl -XGET localhost:9200/filebeat-2017.08.03/doc/AV2l5-Qn6HWgZDLXJmSK

curl -XGET localhost:9200/filebeat-2017.08.03/doc/AV2l5-Qn6HWgZDLXJmSK  
{"\_index":"filebeat-2017.08.03","\_type":"doc","\_id":"AV2l5-Qn6HWgZDLXJmSK","\_version":1,"found":true,"\_source":{"@timestamp":"2017-08-03T02:23:38.010Z","beat":{"hostname":"164mysqlmove","name":"164mysqlmove","version":"5.5.1"},"input\_type":"log","message":"83.149.9.216 - - [04/Jan/2015:05:13:45 +0000] "GET /presentations/logstash-monitorama-2013/images/frontend-response-codes.png HTTP/1.1" 200 52878 "[http://semicomplete.com/presentations/logstash-monitorama-2013/\](http://semicomplete.com/presentations/logstash-monitorama-2013/%5C)" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10\_9\_1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/32.0.1700.77 Safari/537.36"","offset":2932,"source":"/home/mysqlmove/logstash-5.5.1/logstash-tutorial.log","type":"log"}}mysqlmove@164mysqlmove:~/logstash-5.5.1$

---

<div class="post-metadata">

### Author: ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)
#### Post date: [August 4, 2017, 10:48pm UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636/8 "2017-08-04T22:48:24Z")

</div>

Try adding `?pretty` to the end, it'll make it easier to read.

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [September 1, 2017, 10:48pm UTC](https://discuss.elastic.co/t/there-no-grok-geoip-information/95636/9 "2017-09-01T22:48:26Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
