دوستان من زیرساخت لاگم بدین صورت هستش:
nginx => syslog => logstash => elastic
مساله اینه که nginx بر اساس ریسپانس های مختلف فیلد هاش کم و زیاد میشه مثلا برای 200 یه طوره، برای 500 یه طوره برای 301 یه طوره و ... حالا من سمت logstash خیلی از لاگ هام داره fail میشه !
داخل syslog من خیلی عادی فقط دارم میفرستمش سمت logstash، داخل logstash هم اومدم با grok مثلا 200 هارو فیلد هاش رو جدا کردم اما واقعا ایده ایی ندارم که برای 500 و 301 و .... چیکار کنم، میخوام همه چی رو بتونم extract شده فیلد هاش رو داشته باشم داخل الستیک
پیشنهاد شما چیه ؟
از سمت syslog کاری میتونم بکنم ؟
روی logstash راهکار خوبی دارید برای این موضوع ؟