【发布时间】:2016-05-24 06:01:37
【问题描述】:
我正在尝试在 Logstash 中解析一堆字符串,并将输出设置为 ElasticSearch。
示例输入字符串为:2016 年 5 月 24 日 10:20:15 User1 CREATE "Create a new folder"
grok 过滤器是:
match => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{WORD:user} %{WORD:action_performed} %{WORD:action_description} "}
在 Elasticsearch 中,我无法看到不同字段的单独列,例如 timstamp、user、action_performed 等。
相反,整个字符串位于单个“消息”列下。
我想将信息存储在单独的字段中,而不仅仅是一列。
不确定要根据需要在 logstash 过滤器中进行哪些更改。
谢谢!
【问题讨论】:
标签: elasticsearch logstash logstash-grok