【问题标题】:Splunk: Extract event timestamp from json log fileSplunk:从 json 日志文件中提取事件时间戳
【发布时间】:2015-11-09 16:03:54
【问题描述】:

我正在尝试提取作为 json 日志文件转发到 Splunk 的日志事件的时间戳,而不是从 json 中正确获取日期,Splunk 似乎从日志文件的 Date 中获取时间戳修改。 (这是唯一匹配的日期时间,这不是很奇怪吗?)

json 已正确格式化和验证,并使用 Json.NET JsonConvert 序列化为字符串,因此我在 datetime 周围的 json 如下所示:

"Request": {
  "TimestampUtc": "2015-11-09T14:33:53.3239117Z",
  "Headers": {

我在 Splunk_TA_windows 的 inputs.conf 文件中为我的 UniversalForwarder 设置 sourcetype=_json,监控我硬盘上的一个目录。日志文件名称的格式为 service.log.json,TimestampUtc 属性位于第 10 行,对象内大约有 140 个字符。

在 Splunk 服务器上,默认的 props.conf 有

[_json]
pulldown_type = true
INDEXED_EXTRACTIONS = json
KV_MODE = none
AUTO_KV_JSON = false
category = Structured

并且本地的 props.conf 有

[_json]
INDEXED_EXTRACTIONS = json
pulldown_type = true
KV_MODE = none
AUTO_KV_JSON = false
#TIMESTAMP_FIELDS = TimestampUtc
TIME_PREFIX=/"TimestampUtc": "/
TIME_FORMAT = %Y-%m-%dT%H:%M:%S.%7N%Z
#TIME_FORMAT = %Y-%m-%dT%H:%M:%S.%3N
MAX_TIMESTAMP_LOOKAHEAD = 27
category = Structured

有人可以为我指出这次提取的正确配置吗?我尝试了多种组合,但都没有成功。

【问题讨论】:

    标签: json datetime timestamp json.net splunk


    【解决方案1】:

    已修复!我需要在 json 对象的顶层移动 datetime 属性。保持相同的配置设置。

    【讨论】:

      猜你喜欢
      • 2021-10-26
      • 2016-01-05
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多