데이터 정리가 문제지, 정리된 데이터의 분석은 쉽다- 데이터 분석이 쉬워지는 정규표현식(459페이지)
엘라스틱도 마찬가지. 3006, 5156 이벤트 로그를 분석에 편리한 형태로 정리해주는 Logstash 설정은 다음과 같다.
input { beats { port => 5044 } }
filter { if [event_id] == 3006 { if [event_data][QueryName] in ["localhost","wpad","isatap","lg","LG"] or [event_data][QueryType] == "28" { drop { } }