logstash grok切割日志
elk
·
例如日志以!做为分割
2023-12-07 10:50:09|xxxx|xxxx|xxxxx|
Grok Pattern
%{DATA:logtime}\|%{DATA:serId}\|%{DATA:comId}\|%{DATA:id_type}\|%{DATA:rs_code}\|%{DATA:re_name}\|%{DATA:scert_1}\|%{DATA:scert_2}\|%{DATA:costtime}\|
logsatsh.conf
grok {
match => {"message" => "%{DATA:logtime}\|%{DATA:serId}\|%{DATA:comId}\|%{DATA:id_type}\|%{DATA:rs_code}\|%{DATA:re_name}\|%{DATA:scert_1}\|%{DATA:scert_2}\|%{DATA:costtime}\|"}
}
mutate {
convert => ["costtime", "float"] #修改timeCost字段类型为整型
更多推荐



所有评论(0)