【问题标题】:Custom field name not showing in Filebeat自定义字段名称未显示在 Filebeat 中
【发布时间】:2019-12-17 04:11:23
【问题描述】:

以下是我如何尝试在我的 filebeat 7.2.0 中添加自定义字段名称 文件节拍输入:

- type: log
  enabled: true
  paths:
    - D:\Oasis\Logs\Admin_Log\*
    - D:\Oasis\Logs\ERA_Log\*
    - D:\OasisServices\Logs\*
  processors:
- add_fields:
     fields:
     application: oasis

有了这个,我期待一个名为application 的新字段,其数据条目将是'oasis'。 但我没有得到任何。 我也试过了

 fields:
    application: oasis/'oasis'

帮我解决这个问题。

【问题讨论】:

    标签: elastic-stack filebeat log-analysis


    【解决方案1】:

    如果要为每个日志添加自定义字段,则应将“字段”配置放在 type 的同一级别。请尝试以下操作:

    - type: log
      enabled: true
      paths:
        - D:\Oasis\Logs\Admin_Log\*
        - D:\Oasis\Logs\ERA_Log\*
        - D:\OasisServices\Logs\*
      fields.application: oasis
    

    【讨论】:

    • 它似乎不起作用。我什至无法将应用程序作为 Windows 服务启动。
    【解决方案2】:

    有两种方法可以在 filebeat 上添加自定义字段,使用 fields 选项和使用 add_fields 处理器。

    要使用fields 选项添加字段,您的配置需要类似于以下配置。

    filebeat.inputs:
    - type: log 
      paths:
        - 'D:/path/to/your/files/*'
      fields:
        custom_field: 'custom field value'
      fields_under_root: true
    

    要使用add_fields处理器添加字段,可以尝试以下配置。

    filebeat.inputs:
    - type: log 
      paths:
        - 'D:/path/to/your/files/*'
    processors:
    - add_fields:
        target: ''
        fields:
          custom_field: 'custom field value'
    

    两种配置都会在文档的根目录中创建一个名为 custom_field 的字段,其值为 custom field value

    fields 选项可用于每个输入,add_fields processor 应用于 filebeat 实例导出的所有数据。

    记得注意配置的缩进,如果错了filebeat将无法正常工作甚至启动。

    【讨论】:

    • 嗨@leandrojmp,抱歉回复晚了,我已经尝试了处理器部分,但我仍然没有看到更新,我是否也应该清除旧索引?
    猜你喜欢
    • 1970-01-01
    • 2021-09-21
    • 2016-07-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-12-19
    • 1970-01-01
    • 2011-02-14
    相关资源
    最近更新 更多