概要: 送信 smtp サーバーがいくつかあり、rsyslog を介して、logstash を使用しているサーバーにメール ログを集中化し、elasticsearch に出力し、kibana で検索しています。
次のようなPostfixメールログエントリに「BOUNCED」としてタグ付けしたいと思います:
2013-02-01T16:50:14+02:00 XXSMTPXX postfix/smtp[10879]: BC54A65BD4: to=<xxxx.yyyyyy@zzzz.com.t>, relay=none, delay=0.3, delays=0.01/0/0.29/0, dsn=5.4.4, status=bounced (Host or domain name not found. Name service error for name=gozdesigorta.com.t type=AAAA: Host not found)
logstash.conf で使用した grok フィルターは次のようになります。
grok {
patterns_dir => "/etc/logstash/patterns"
tags => "postfix/bounce"
pattern => "%{POSTFIXBOUNCE}"
add_tag => "BOUNCED"
named_captures_only => true
}
私が使用しているパターンファイルはhttps://gist.github.com/4691822です
これらのログ行に BOUNCED のタグを付けることができませんでした...何が足りないのですか?