У меня есть экземпляр Okta, из которого я получаю системные журналы, используя плагин logsta sh -input-okta_system_log для Elasti c Logsta sh.
Плагин работает просто отлично. Я хочу перевести журналы в Elasti c Common Schema , используя конфигурацию конвейера Logsta sh. Я могу это сделать, но, честно говоря, это такое сложное отображение задач, изменение, переименование полей.
Теперь мне интересно, кто-нибудь делал это раньше и готов поделиться своими фильтрами?
Я не уверен на 100%, если это идет вразрез с духом StackOverflow, с которым, я уверен, у многих возникнут проблемы.
Я начал работать над этим, если это не то, что кто-то имеет сделано, прежде чем я опубликую свое решение в качестве ответа для людей, которые ищут то же самое в будущем.
Я не нашел ничего, ищущего Inte rnet. Будем рады услышать от кого-то, кто уже сделал это.
filter {
mutate {
rename => {"displayMessage" => "message"}
.
.
.
}
}