【发布时间】:2021-07-05 19:34:12
【问题描述】:
我有没有提到年份的日志,在解析时,logstash 添加当前年份并使事件出现在未来的日期。
我在论坛上查看过类似问题,但不幸的是,没有任何解决方案。根据讨论,日期过滤器应该自动放置正确的年份,但在我的情况下没有发生。下面是一个日志时间戳示例。
Tue Oct 20 11:04:30.996 data: zone1 data: zone2 这是 2020 年 10 月的日志日期。
我得到的输出是
"new" => 2021-10-19T08:04:30.996Z,
"logtime" => "Tue Oct 20 11:04:30.996",
"path" => "/home/zone.log",
"message" => "Tue Oct 20 11:04:30.996 data: zone1 data: zone2",
Grok/日期过滤器是:
grok
{
match => { "message" => "(?<logtime>%{DAY} %{MONTH} %{MONTHDAY} %{HOUR}:%{MINUTE}:%{SECOND}) ........" }
}
date
{
match => [ "logtime", "EEE MMM dd HH:mm:ss.SSS" ]
target => "new"
}
没有 dateparsefailure 但时间戳进入未来。请就此提出建议。
【问题讨论】: