【问题标题】:Logstash mixed logs - multiline and normalLogstash 混合日志 - 多行和正常
【发布时间】:2018-12-13 08:56:17
【问题描述】:

我使用输入文件来获取这样的日志:

input {
  file {
  path => "/home/ec2-user/*.log"
  }
}

在其中一个日志文件中,一些事件用 1 行记录:

2018-12-10 10:01:30.1097|0|Services.Services|INFO|  Message: test

另一个是这样的多行:

2018-12-10 10:01:30.1097|0|Services.Services|INFO|  Message: {
"account_id": "ec812648-3857-4625-9d9a-fc8ce1835493",
"name": "Player_539017",
"creation_time": "10/12/2018 10:52:52",
"hq_level": 2,
"force": 2570
} successfully dequeued |url: |action: 

如何使用 logstash 过滤器捕获两条消息:

【问题讨论】:

    标签: logstash logstash-grok logstash-file


    【解决方案1】:

    下面是来自this 页面的示例,它使用多行编解码器来捕获以日期时间戳开头的日志行作为单个事件。这适用于上述两个日志事件。

    file {
      path => "/home/ec2-user/*.log"
      codec => multiline {
        # Grok pattern names are valid
        pattern => "^%{TIMESTAMP_ISO8601} "
        negate => true
        what => "previous"
      }
    }
    

    【讨论】:

    • 感谢 ben5556 - 现在一切正常!
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-10-29
    • 2020-10-09
    • 1970-01-01
    相关资源
    最近更新 更多