Мне нужно отфильтровать сообщения об ошибках из журналов событий Microsoft из logstash. ELK работает на машине Ubuntu 14.04.
конфигурация logstash
input {
tcp {
port => 5045
type => 'eventlog'
}
}
filter{
if [type] == 'eventlog' {
if [Severity] == "ERROR" {
mutate {
add_tag => "error"
}
}
}
}
output {
elasticsearch {
hosts => ["IP_ADDRSS:9200"]
}
if "error" in [tags]{
stdout { codec => 'rubydebug' }
}
}
Но все же я получаю тысячи журналов событий, из которых не могу отфильтровать журналы ошибок. Как эффективно фильтровать журналы ошибок из всех типов журналов событий?