【发布时间】:2016-12-15 00:20:45
【问题描述】:
当使用 Logstash 将日志解析到 Elasticsearch 中,然后使用 Kibana 进行可视化时,最合适的时间戳名称是什么?
我在过滤器中使用日期定义时间戳:
date {
match => [ "logtime", "yy-MM-dd HH:mm:ss" ]
}
Logstash 自动将其放入 @timestamp 字段。 Kibana 可以配置为使用任何格式正确的字段作为时间戳,但在 Elasticsearch 中使用 _timestamp 似乎是正确的。为此,您必须更改并重命名日期戳字段。
mutate {
rename => { "@timestamp" => "_timestamp" }
}
这有点烦人。
这个问题可能完全是语义问题——但使用_timestamp 是最正确的,还是使用@timestamp 就可以了?是否有其他考虑因素会影响时间戳字段的命名?
【问题讨论】:
标签: elasticsearch logstash kibana kibana-4 elastic-stack