# Winlogbeat как отбрасывать все поля, кроме заданных?

**URL:** <https://discuss.elastic.co/t/winlogbeat/173330>\
**Category:** Вопросы на русском языке\
**Created:** [March 21, 2019, 2:26pm UTC](https://discuss.elastic.co/t/winlogbeat/173330 "2019-03-21T14:26:00Z")\
**Posts on this page:** 20\
**Page:** 1

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 21, 2019, 2:26pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/1 "2019-03-21T14:26:00Z")

</div>

Всем привет, есть конфиг и вроде он должен отбрасывать все поля кроме заданных, но почему то не работает, в elasticsearch приходят все поля...

```
winlogbeat.event_logs:
  - name: Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
    event_id: 21, 23, 24, 25, 39
processors:
  - drop_fields.when:
           - not.equals.fields: ["event_id", "host.name", "user_data.Address", "user_data.User"]
```

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 22, 2019, 5:45am UTC](https://discuss.elastic.co/t/winlogbeat/173330/2 "2019-03-22T05:45:28Z")

</div>

Может быть фильтрацию event\_id нужно записать в processors?

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 22, 2019, 8:33am UTC](https://discuss.elastic.co/t/winlogbeat/173330/3 "2019-03-22T08:33:31Z")

</div>

Странно, даже logstash не хочет удалять поля...

```
filter {
  if "logon" in [tags] and [event_id] == 21 {
    mutate {
    add_field => { "short_message" => "RDP login" }
    }
  } 
  else if "logon" in [tags] and [event_id] == 23 {
    mutate {
    add_field => { "short_message" => "RDP logout" }
    }
  }
  else if "logon" in [tags] and [event_id] == 24 {
    mutate {
    add_field => { "short_message" => "RDP logout" }
    }
  }
  else if "logon" in [tags] and [event_id] == 25 {
    mutate {
    add_field => { "short_message" => "RDP login" }
    }
  }
  else if "logon" in [tags] and [event_id] == 39 {
    mutate {
    add_field => { "short_message" => "RDP logout" }
    }
  }
  if "logon" in [tags] {
    mutate {
    remove_field => ["activity_id", "beat.hostname", "beat.name", "beat.version", "host.architecture", "computer_name", "host.id", "host.os.build", "host.os.name", "host.os.platform", "host.os.version", "level", "log_name", "opcode", "process_id", "provider_guid", "record_number", "source_name", "thread_id", "user.domain", "user.identifier", "user.name", "user.type", "user_data.SessionID", "user_data.xml_name"]
    }
  }
}
```

---

<div class="post-metadata">

**Author:** ![Igor\_Motov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_motov/32/45193_2.png) [@Igor\_Motov](https://discuss.elastic.co/u/Igor_Motov)\
**Post date:** [March 22, 2019, 6:52pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/4 "2019-03-22T18:52:59Z")

</div>

А можно взглянуть на пример записи, из которой поля не удаляются?

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 23, 2019, 4:18pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/5 "2019-03-23T16:18:10Z")

</div>

Записи в elasticsearch? Или в коде winlogbeat, logstash?  
Кстати, код из logstash удалил некоторое количество полей, но не все...  
Вот скрин из elasticsearch, хотелось бы сократить все это до четырех полей, тех которые подчеркнутые, желательно на стороне winlogbeat.

 ![%D0%91%D0%B5%D0%B7%D1%8B%D0%BC%D1%8F%D0%BD%D0%BD%D1%8B%D0%B9](https://us1.discourse-cdn.com/elastic/original/3X/f/0/f08be1e236d510eb3b790dc63f6472815161e9ba.png)

---

<div class="post-metadata">

**Author:** ![Igor\_Motov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_motov/32/45193_2.png) [@Igor\_Motov](https://discuss.elastic.co/u/Igor_Motov)\
**Post date:** [March 26, 2019, 2:33pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/6 "2019-03-26T14:33:01Z")

</div>

А что так не работает?

```auto
processors:
  - include_fields:
      fields: ["event_id", "host.name", "user_data.Address", "user_data.User"]

```

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 27, 2019, 5:29am UTC](https://discuss.elastic.co/t/winlogbeat/173330/7 "2019-03-27T05:29:09Z")

</div>

Нет, в elasticsearch все равно приходят поля host.os.\* и user.\* и user\_data.\*  
Может быть эти поля защищены?

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 27, 2019, 8:25am UTC](https://discuss.elastic.co/t/winlogbeat/173330/8 "2019-03-27T08:25:18Z")

</div>

Ситуация: на одном хосте на котором пытаюсь настроить фильтрацию полей - не работает, сейчас конфиг который выше опробовал на другом хосте - все работает! Правда версии winlogbeat разные, где не работает там 6.6.2, где работает там 6.4.2.  
ЧУДЕСА!

---

<div class="post-metadata">

**Author:** ![Igor\_Motov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_motov/32/45193_2.png) [@Igor\_Motov](https://discuss.elastic.co/u/Igor_Motov)\
**Post date:** [March 27, 2019, 2:29pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/9 "2019-03-27T14:29:50Z")

</div>

Я только что попробовал с 6.6.2. Работает как надо. Может с yaml что-нибудь напутали? Две секции в разных местах, лишние пробелы?

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 28, 2019, 5:54am UTC](https://discuss.elastic.co/t/winlogbeat/173330/10 "2019-03-28T05:54:16Z")

</div>

Вроде все нормально, копировал из 6.6.2 в 6.4.2.

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 28, 2019, 7:12am UTC](https://discuss.elastic.co/t/winlogbeat/173330/11 "2019-03-28T07:12:33Z")

</div>

Установил на новый хост winlogbeat 6.6.2, настроил конфиг, все так же, приходят лишние поля...

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 28, 2019, 7:20am UTC](https://discuss.elastic.co/t/winlogbeat/173330/12 "2019-03-28T07:20:06Z")

</div>

Все, нашел причину...  
в конфиге была не закоментированная секция:  
processors:

- add\_host\_metadata: ~
- add\_cloud\_metadata: ~  
Поставил коментарии, все стало нормально!  
Спасибо за помощь!

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 28, 2019, 12:22pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/13 "2019-03-28T12:22:18Z")

</div>

Игорь, подскажите пожалуйста, как сделать, чтобы winlogbeat отправлял определенные события на другой порт logstash?

---

<div class="post-metadata">

**Author:** ![Igor\_Motov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_motov/32/45193_2.png) [@Igor\_Motov](https://discuss.elastic.co/u/Igor_Motov)\
**Post date:** [March 28, 2019, 1:20pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/14 "2019-03-28T13:20:26Z")

</div>

На сколько я понимаю, winlogbeat не может разруливать разные события по разным output. Это лучше сделать в самом logstash.

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [March 28, 2019, 1:32pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/15 "2019-03-28T13:32:16Z")

</div>

А как добавить tags в Winlogbeat?  
Все, нашел.

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [April 1, 2019, 8:28am UTC](https://discuss.elastic.co/t/winlogbeat/173330/16 "2019-04-01T08:28:30Z")

</div>

Подскажите пожалуйста по filebeat, у меня в файле есть строка:  
Apr 1 04:17:01 elk sshd[6249]: Accepted password for root from 192.168.0.9 port 9688 ssh2  
Мне нужно отсылать в logstash только эту строку, в конфиг filebeat я добавил следующее:

> include\_lines: ["_Accepted password for root from_"]

После добавления этой строки, в logstash вообще ничего не приходит...

---

<div class="post-metadata">

**Author:** ![Igor\_Motov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_motov/32/45193_2.png) [@Igor\_Motov](https://discuss.elastic.co/u/Igor_Motov)\
**Post date:** [April 1, 2019, 3:54pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/17 "2019-04-01T15:54:14Z")

</div>

> в конфиг filebeat я добавил следующее:

Где вы это добавили? Ошибки какие-нибудь в логе filebeat появились? Можно весь конфиг посмотреть?

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [April 2, 2019, 5:50am UTC](https://discuss.elastic.co/t/winlogbeat/173330/18 "2019-04-02T05:50:25Z")

</div>

Игорь, спасибо большое за помощь!  
Я подбирал разные конфиги, и один из них подошел, я добавил следующее:

> filebeat.inputs:
> 
> - type: log  
> enabled: true  
> paths:
> - /var/log/secure\*  
> include\_lines: ['Accepted']

Но вот странный факт, работать это начало только после перезагрузки сервера!  
А то что службу filebeat перезапускал, не помогало...

---

<div class="post-metadata">

**Author:** ![artem33region](https://avatars.discourse-cdn.com/v4/letter/a/f07891/32.png) [@artem33region](https://discuss.elastic.co/u/artem33region)\
**Post date:** [April 4, 2019, 2:32pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/19 "2019-04-04T14:32:36Z")

</div>

Подскажите, в чем может быть проблема?  
Добавил в конфиг winlogbeat следующее:

> winlogbeat.event\_logs:
> 
> - name: Security  
> event\_id: 4663  
> tags: ["storage"]

Мне нужно отсылать событие 4663 в logstash, но проблема в том, что в logstash приходят события 4663 по одному пользователю, это пользователь под которым делается резервное копирование, в чем может быть причина?

---

<div class="post-metadata">

**Author:** ![Igor\_Motov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_motov/32/45193_2.png) [@Igor\_Motov](https://discuss.elastic.co/u/Igor_Motov)\
**Post date:** [April 4, 2019, 2:43pm UTC](https://discuss.elastic.co/t/winlogbeat/173330/20 "2019-04-04T14:43:43Z")

</div>

> Мне нужно отсылать событие 4663 в logstash

и

> в logstash приходят события 4663

Из вашего описания того, что вам нужно и того, что происходит - получается что все работает. Вы не могли бы более четко сформулировать, что вам нужно чтобы происходило?

[Next page](https://discuss.elastic.co/t/winlogbeat/173330.md?page=2)
