J'ai un champ d'adresse IP du journal des événements Windows qui contient des caractères tels que ":: fffff:" devant l'adresse IP. Je ne peux pas changer la source ici, donc je dois corriger cela dans Logstash.Comment remplacer une chaîne dans un champ dans Logstash
Je dois être fou de googling, mais je ne peux vraiment pas trouver un moyen simple de supprimer ces caractères des champs d'adresse IP dans logstash.
J'ai essayé par exemple
if ("" in [event_data][IpAddress]) {
mutate {
add_field => { "client-host" => "%{[event_data][IpAddress]}"}
gsub => ["client-host", ":", ""]
}
dns {
action => "replace"
reverse => [ "client-host" ]
}
}
mais pas de chance, le côlon est toujours là. Comment puis-je remplacer ":: ffff:" dans la chaîne ":: ffff: 10.0.36.39" dans Logstash?