【发布时间】:2017-02-24 14:47:29
【问题描述】:
我正在使用 Filebeat 将日志发送到 Logstash,然后发送到 Elasticsearch 和 Kibana。 因为日志的每一行都包含由“###”分隔的值,所以我使用“剖析”过滤器将单个消息块拆分为不同的字段。我的过滤器配置:
dissect {
mapping => {
"message" => "%{date} %{time}###%{mode}###%{spec}###%{userid}### ..."
}
remove_field => [ "message" ]
}
所以我剖析并删除了原始消息对象。它有效,但将其映射到“未定义”类型的关键字 如下图所示,它放了一个“?”在 Kibana 的田野旁边。
我怎样才能确保它可以输入“字符串”或“文本”?现在无法可视化这些数据,因为它不适用于“未定义”类型。
【问题讨论】:
标签: elasticsearch filter logstash kibana filebeat