Vector transforms

vector.toml transforms.parse_log

Configura transformações no Vector (o pipeline de logs da Datadog) para analisar, enriquecer e normalizar os eventos antes de enviá-los ao SIEM.

Use-o quando precisar normalizar os logs na borda do pipeline: o Vector coleta das fontes (arquivos, journald, syslog, Docker), e os transforms analisam as mensagens brutas em campos estruturados, adicionam contexto (geoip, hostname) ou descartam o que sobra — antes que o evento chegue ao destino (Elastic, Loki, Kafka, Datadog). O transform parse_log é o que converte uma linha de log em JSON com campos: sem ele, o SIEM recebe texto e as buscas por campo não funcionam. É a peça de qualidade de dados que decide se as detecções do SIEM veem algo.

Não use sem conhecer o formato dos seus logs: um parse_log com o padrão errado gera campos vazios ou parseios parciais que envenenam as buscas — valide cada transform com dados reais (vector vrl playground) antes de implantar. Transforms mal projetados (regex catastróficos, muitos campos) consomem CPU do agente em hosts com alto volume. E cuidado com a ordem do pipeline: transform → sink é o fluxo, mas um remap que falha (VRL com erro) descarta o evento silenciosamente — configure os logs de erro do agente para vê-los. O Vector é poderoso, mas cada estágio adicionado é um ponto de falha na cadeia de logs.