关于这个数据集的一些基本信息就不赘述了,参考我之前的博客。DARPATC-engagement5数据集官方工具可视化两个方法:修改ELK可视化工具或直接使用自带的工具。前者相对灵活,因为losgstash可以通过配置过滤器来修改字段;可以通过output选项设置文件名参数直接对日志进行分类,比如按事件类型写到相应的文件。但是目前有点小问题,每次json文件超过4.3G就会自动断掉,猜测应该是linux的文件大小有限制。这一点也可以在另一个自带的consumer工具中体现出来。后者更稳定,但是如果需要进一步研究其参数。1.修改可视化工具官方给的工具是将解析的数据存到elasticsearch的,