【发布时间】:2019-07-18 12:26:24
【问题描述】:
我们使用 filebeat + elk 来处理我们的日志。
-
我们对filebeat的要求是在每一行接收一个json对象并提取以下字段:
- 消息字段:记录的整个消息。
- 对于每个 json 字段,在 ES 文档中创建等效字段。
我们尝试使用json.keys_under_root: true,但未能成功将全部内容存储在“消息”字段中。
- 我们希望获得多行支持,但未能成功使用
json.keys_under_root: true和multiline.pattern:<pattern>definition 启动 filebeat 服务。
您对这两个问题有任何想法吗? 我们更喜欢使用 filebeat 来执行这个 json 解析,而不是在 logstash 中。
非常感谢。
【问题讨论】:
标签: json elasticsearch logging logstash filebeat