【问题标题】:Elasticsearch how to override an existing field in a pipeline?Elasticsearch如何覆盖管道中的现有字段?
【发布时间】:2021-03-25 23:35:33
【问题描述】:

在我的管道中,我提取了一个时间戳。 我想覆盖现有的 timestamp 字段。 我该怎么做?

管道:

{
  "description": "...",
  "processors": [
    {
      "grok": {
        "field": "message",
        "patterns": [
          "{TIMESTAMP_ISO8601:timestamp2}"
        ],
      }
    }
  ]
}

我希望 timestamp2 覆盖原来的时间戳字段。

【问题讨论】:

    标签: elasticsearch kubernetes logstash elastic-stack filebeat


    【解决方案1】:

    您可以像这样简单地覆盖字段名称:

    "description": "...",
    "processors": [
      {
        "grok": {
          "field": "message",
          "patterns": [
            "%{TIMESTAMP_ISO8601:timestamp}"    <--- use timestamp here instead of timestamp2
          ]
        }
      }
    ]
    

    【讨论】:

    • 啊谢谢,我错误地认为他们会形成一个列表。我为时间戳使用了一个日期处理器,它起作用了,我用这个方法覆盖了我的消息。
    猜你喜欢
    • 2018-11-01
    • 1970-01-01
    • 1970-01-01
    • 2021-10-18
    • 1970-01-01
    • 1970-01-01
    • 2020-09-27
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多