【发布时间】:2016-07-01 13:25:22
【问题描述】:
这主要是因为我找不到这个问题的答案,我想知道它是如何工作的/为什么工作。
这是我的过滤器示例:
(1):
if [message] in ["a","b"] {
mutate {
add_field => { "tet" => "world2" }
}
}
这对于“a”或“b”的消息非常有效。添加了一个新字段。完美。
(2)
if [message] == "a" {
mutate {
add_field => { "tet" => "world2" }
}
}
当消息是“a”时工作得很好。
(3)
if [message] in ["a"] {
mutate {
add_field => { "tet" => "world2" }
}
}
这不起作用。如果消息为“a”,则检查仍然失败,并且没有字段添加到我的事件中。
为什么最后一次检查失败?这是一个错误吗?我想通过打字,logstash 不会认为“a”应该是一个 1 元素数组,但我不确定。
如果您还可以向我指出一些解释这种行为的文档:)
谢谢
【问题讨论】:
标签: logstash logstash-configuration