【发布时间】:2016-10-16 12:28:27
【问题描述】:
我正在使用 logstash 来解析我的日志。当我解析 json(包含“消息”字段)时,会覆盖默认消息字段。我尝试使用 json{ } 过滤器的 remove_field 选项,但这对我不起作用。
这是我的过滤器代码:
filter {
mutate {
gsub => ["message", "\"", "'"]
}
mutate {
gsub => ["message", ".", "_"]
}
csv {
columns => ["TIMESTAMP", "HEADERS", "FIELD1", "FIELD2", "FIELD2_TIME", "INTER_FIELD2"]
separator => "|"
}
mutate {
gsub => ["FIELD1", "'", '"']
}
#Removing message field inside FIELD1 json to avoid overriding
json {
source => "FIELD1"
remove_field => ["message"]
}
mutate {
gsub => ["FIELD2", "'", '"']
}
json {
source => "FIELD2"
remove_field => ["message"]
}
}
如何避免覆盖默认消息字段?
【问题讨论】:
标签: json logstash logstash-grok