【发布时间】:2015-11-09 16:03:54
【问题描述】:
我正在尝试提取作为 json 日志文件转发到 Splunk 的日志事件的时间戳,而不是从 json 中正确获取日期,Splunk 似乎从日志文件的 Date 中获取时间戳修改。 (这是唯一匹配的日期时间,这不是很奇怪吗?)
json 已正确格式化和验证,并使用 Json.NET JsonConvert 序列化为字符串,因此我在 datetime 周围的 json 如下所示:
"Request": {
"TimestampUtc": "2015-11-09T14:33:53.3239117Z",
"Headers": {
我在 Splunk_TA_windows 的 inputs.conf 文件中为我的 UniversalForwarder 设置 sourcetype=_json,监控我硬盘上的一个目录。日志文件名称的格式为 service.log.json,TimestampUtc 属性位于第 10 行,对象内大约有 140 个字符。
在 Splunk 服务器上,默认的 props.conf 有
[_json]
pulldown_type = true
INDEXED_EXTRACTIONS = json
KV_MODE = none
AUTO_KV_JSON = false
category = Structured
并且本地的 props.conf 有
[_json]
INDEXED_EXTRACTIONS = json
pulldown_type = true
KV_MODE = none
AUTO_KV_JSON = false
#TIMESTAMP_FIELDS = TimestampUtc
TIME_PREFIX=/"TimestampUtc": "/
TIME_FORMAT = %Y-%m-%dT%H:%M:%S.%7N%Z
#TIME_FORMAT = %Y-%m-%dT%H:%M:%S.%3N
MAX_TIMESTAMP_LOOKAHEAD = 27
category = Structured
有人可以为我指出这次提取的正确配置吗?我尝试了多种组合,但都没有成功。
【问题讨论】:
标签: json datetime timestamp json.net splunk