Vector transforms

vector.toml transforms.parse_log

Configura transformaciones en Vector (el pipeline de logs de Datadog) para parsear, enriquecer y normalizar los eventos antes de enviarlos al SIEM.

Úsalo cuando necesites normalizar los logs en el borde del pipeline: Vector recoge de las fuentes (ficheros, journald, syslog, Docker), y los transforms parsean los mensajes crudos a campos estructurados, añaden contexto (geoip, hostname) o descartan lo que sobra — antes de que el evento llegue al destino (Elastic, Loki, Kafka, Datadog). El transform parse_log es el que convierte una línea de log en JSON con campos: sin él, el SIEM recibe texto y las búsquedas por campo no funcionan. Es la pieza de calidad de datos que decide si las detecciones del SIEM ven algo.

No lo uses sin conocer el formato de tus logs: un parse_log con el pattern equivocado genera campos vacíos o parseos parciales que envenenan las búsquedas — valida cada transform con datos reales (vector vrl playground) antes de desplegar. Los transforms mal diseñados (regex catastróficos, muchos campos) consumen CPU del agente en hosts con volumen alto. Y ojo con el orden del pipeline: transform → sink es el flujo, pero un remap que falla (VRL con error) descarta el evento silenciosamente — configura los logs de error del agente para verlos. Vector es potente, pero cada etapa añadida es un punto de fallo en la cadena de logs.