日志中有使用时间戳,但是是直接使用filebeat-elasticsearch的模式.所以想用elasticsearch的pipeline来进行处理.
有没有,使用管道处理时间戳有经验的,因为我的pipeline如下:
这样的话我虽然解析成功了但是多加了一个字段 有没有什么方法可以不用多加字段的
有没有,使用管道处理时间戳有经验的,因为我的pipeline如下:
PUT _ingest/pipeline/my-pipeline-05
{
"description" : "describe pipeline",
"processors" : [
{
"grok": {
"field": "message",
"patterns": ["%{TIMESTAMP_ISO8601:logatime}"]
},
"date" : {
"field" : "logatime",
"target_field": "@timestamp",
"formats" : ["yyyy-MM-dd hh:mm:ss.SSS"]
}
}
]
}
这样的话我虽然解析成功了但是多加了一个字段 有没有什么方法可以不用多加字段的
1 个回复
xinfanwang
赞同来自: duyucongc
https://www.elastic.co/guide/e ... .html