【发布时间】:2020-01-12 03:06:08
【问题描述】:
我正在将 json 结构化日志消息写入标准输出,其中只有一个时间字段,称为 origin_timestamp。
我使用 Fluent Bit 和尾部输入插件收集日志消息,该插件使用解析器 docker。解析器配置了Time_Key time。
关于Time_Key 的文档说:
如果日志条目提供带有时间戳的字段,则此选项 指定该字段的名称。
由于 time != origin_timestamp,我原以为 Fluent Bit 不会添加时间字段,但是最终在 Elasticsearch 中的日志消息具有以下时间字段:
- (
origin_timestamp在包含原始日志消息的字段日志中) origin_timestamptime-
@timestamp(有时甚至多次)。
@timestamp 字段可能是我在 Fluent Bit 中使用的 es 输出插件添加的,但是 time 字段到底是从哪里来的?
【问题讨论】:
标签: docker elasticsearch logging kubernetes fluent-bit