Interruption du pipeline Logstash due à un échec de parsing JSON Grok

Camilia Spring 20 Points de réputation
2026-09-21T16:26:15.25+00:00

Le traitement du pipeline Logstash s'arrête complètement en raison d'un modèle Grok JSON impossible à analyser dans les journaux système (syslogs) entrants. Comment configurer des files d'attente de messages non distribués (dead-letter queues - DLQ) dans Logstash?

Windows pour les entreprises | Windows 365 Business
0 commentaires Aucun commentaire

1 réponse

Trier par : Les plus récents
  1. Tracy Le 13,050 Points de réputation Conseiller indépendant
    2026-09-21T17:14:09.88+00:00

    Bonjour Camilia Spring,

    Par défaut, la file d'attente DLQ native de Logstash ne capture que les erreurs de mapping et de formatage rejetées à l'étape de sortie, notamment par Elasticsearch avec le code d'état HTTP 400 ou 404, et non les échecs de filtres en amont. Lorsqu'un motif Grok échoue sur un log système malformé, Logstash ajoute simplement le marqueur _grokparsefailure ou _jsonparsefailure sans acheminer automatiquement l'événement vers la DLQ intégrée.

    Pour isoler ces messages corrompus et éviter tout blocage, vous devez activer la directive dead_letter_queue.enable true dans le fichier logstash.yml, puis configurer une redirection conditionnelle dans votre pipeline. Dans la section output, vérifiez la présence du tag avec une condition vérifiant _grokparsefailure in [tags], puis redirigez ces flux spécifiques vers un stockage d'erreur dédié, comme un fichier local ou un index d'anomalies, tout en envoyant les flux valides vers votre destination standard.

    Tracy Le.

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur.