Я пытаюсь написать новый фильтр logstash для событий, происходящих из Wazuh. Как правило, все события устанавливают переменную «% {[rule] [description]}», и я записываю это в поле моего предупреждения Я обнаружил, что одно событие не заполняет эту переменную, поэтому, когда я записываю его в поле предупреждения, я просто получаю% {[rule] [description]} вместо содержимого.
Кто-нибудь знает, как проверить, существует ли переменная в фильтре logstash? Это довольно легко для полей, но не для переменной из того, что я могу собрать до сих пор. Я хотел бы иметь возможность сказать, что переменная не существует, а затем задать для нее строку по своему выбору.