首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Logstash过滤非结构化日志

Logstash过滤非结构化日志
EN

Stack Overflow用户
提问于 2016-02-09 12:22:13
回答 1查看 124关注 0票数 0

我对Logstash很陌生,我会尽我最大的努力去控制它。我的问题是:我有一个日志,其结构如下:

时间数据-讯息

每10到15个日志条目都链接到一个具有ID的作业,但只有第一个输入被标记为ID。

现在,我想尝试在后面的每个条目中添加一个字段,以便识别与特定ID相关的所有条目。

这里有一个例子 29.09.15 16:17:00:191 -文本ID: 00000001文本 29.09.15 16:17:00:206 -案文 29.09.15 16:17:00:253 -文本 ..。 29.09.15 16:17:26:539 -文本ID: 00000002文本 29.09.15 16:17:30:233 -文本

我有点迷路了。我目前的方法是筛选标识ID,但是当我读取ID时,我不知道如何记住该ID并将其添加到以下入口.

EN

回答 1

Stack Overflow用户

发布于 2016-12-21 06:39:49

我为时已晚,但如果没有错,你应该使用Logstash的多行过滤插件。

在那里,您可以用ID标记日志行,作为事件的开始。因此,每当logstash找到带有ID的行时,它就会将以下所有行作为一个完整事件保存起来,直到它再次找到另一个带有ID的日志行为止。

请阅读下面的文档:

https://www.elastic.co/guide/en/logstash/current/plugins-filters-multiline.html

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/35291975

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档