Bonjour Camilia Spring,
Par défaut, la file d'attente DLQ native de Logstash ne capture que les erreurs de mapping et de formatage rejetées à l'étape de sortie, notamment par Elasticsearch avec le code d'état HTTP 400 ou 404, et non les échecs de filtres en amont. Lorsqu'un motif Grok échoue sur un log système malformé, Logstash ajoute simplement le marqueur _grokparsefailure ou _jsonparsefailure sans acheminer automatiquement l'événement vers la DLQ intégrée.
Pour isoler ces messages corrompus et éviter tout blocage, vous devez activer la directive dead_letter_queue.enable true dans le fichier logstash.yml, puis configurer une redirection conditionnelle dans votre pipeline. Dans la section output, vérifiez la présence du tag avec une condition vérifiant _grokparsefailure in [tags], puis redirigez ces flux spécifiques vers un stockage d'erreur dédié, comme un fichier local ou un index d'anomalies, tout en envoyant les flux valides vers votre destination standard.
Tracy Le.