Я пытаюсь отфильтровать вывод «последней» команды, используя grok
.
Шаблон grok
соответствует только первой переменной user. Он не соответствует ни одному шаблону после него.
Не могли бы вы сообщить мне, что мне здесь не хватает.
Журнал:
sam pts/0 172.19.16.3 Tue Mar 3 11:32 - 11:39 (00:07)
Используемый шаблон Grok:
match => [ "message", "%{USER:user} %{TTY:terminal} %{IPORHOST:client} %{TIMESTAMP_ISO8601:date} %{NUMBER:duration}" ]