【发布时间】:2015-11-06 13:50:03
【问题描述】:
我在一个文件中写了一个多行日志,如下所示:
INFO | jvm 1 | main | 2014/11/06 13:41:30.112 | ERROR [appHTTP50] [appEmployeeAuthenticationProvider] Can't login with username 'username'
INFO | jvm 1 | main | 2014/11/06 13:41:30.112 | org.framework.security.authentication.BadCredentialsException: Bad credentials
INFO | jvm 1 | main | 2014/11/06 13:41:30.112 | at de.app.platform.security.CoreAuthenticationProvider.authenticate(CoreAuthenticationProvider.java:133)
INFO | jvm 1 | main | 2014/11/06 13:41:30.112 | at ca.canadiantire.security.appEmployeeAuthenticationProvider.authenticate(appEmployeeAuthenticationProvider.java:39)
INFO | jvm 1 | main | 2014/11/06 13:41:30.112 | at org.framework.security.authentication.ProviderManager.authenticate(ProviderManager.java:156)
INFO | jvm 1 | main | 2014/11/06 13:41:30.112 | at org.framework.security.authentication.ProviderManager.authenticate(ProviderManager.java:177)
但是,下面的行是在开始的每行跟踪中:
信息 |虚拟机 1 |主要 | 2014/11/06 13:41:30.112 |
有谁知道如何将这一行留在“错误”附近的开头,并使用 grok 将该行的这一部分放在跟踪中,并在 Logstash 中作为一条消息获得完整的跟踪?欢迎任何其他解决方案。
【问题讨论】:
标签: logstash logstash-grok logstash-configuration logstash-forwarder