【发布时间】:2022-01-22 21:34:08
【问题描述】:
我有大约 1 TB 的旧 apache 日志数据,我想在 Opensearch 中建立索引。日志是每天的,结构如下:s3://bucket/logdata/year/year_month_day.json.gz
我计划使用 logstash 进行摄取,并想知道索引以获得性能的最佳方式? 我想每天索引,但是如何从上面的日志文件名中提取日期以在 logstash conf 文件中正确显示?
index = > "%{+YYYY.MM.dd}" 将解决未来的日志文件,但我如何解决旧的?
【问题讨论】:
-
最好从日志事件中提取日期,而不是日志文件名,事件是什么样子的?
标签: logstash opensearch