Как написать правило фильтрации grok, если сообщение содержит транзакции с переменными аргументами.
Например:
22-Jun-2015 04:45:56 Transaction for Bill 123 item1=100 item2=200 item3=300
22-Jun-2015 05:45:23 Transaction for Bill 124 item1=200
22-Jun-2015 06:23:36 Transaction for Bill 125 item4=400 item2=200 item1=100 item5=500
Мы можем сопоставить дату, время, номер счета в приведенном выше случае, но как обращаться с элементом переменных аргументов здесь.