【发布时间】:2014-12-17 19:10:40
【问题描述】:
我的日志格式如下:
201407022000.log:2014-07-02 20:00;10.112.64.250;3;972819;ULC Primeline
因为它是一个 csv,我可以像这样很容易地拆分第一部分:
csv {
columns => ["fulldate","ip","port","electricity","customer"]
separator => ";"
remove_field => "message"
}
现在我想将我的 fulldate 字段拆分为“日期之前的任何内容”(201407022000.log:)和实际日期字段(2014-07-02 20:00)
我尝试像这样使用日期过滤器:
date {
match => [ "fulldate", "YYYY-MM-dd HH:mm" ]
timezone => "Europe/Berlin"
}
我收到以下错误:
从字段 {:field=>"date" 解析日期失败, :value=>"201407022000.log:2014-07-02 20:00", :exception=>java.lang.IllegalArgumentException: 格式无效: “201407022000.log:2014-07-02 20:00”格式不正确 "000.log:2014-07-02 20:00", :level=>:warn}
不幸的是,这不起作用,logstash 解析失败。
【问题讨论】:
标签: logstash