【发布时间】:2016-12-06 17:26:41
【问题描述】:
我有两个来自不同来源的日志,我通过 logstash 将它们拉入 elasticsearch,然后使用 kibana 进行可视化。我的问题是每个日志的开始时间应该是相同的,但是其中一个日志在 30 分钟前错误地记录了条目。
我该如何纠正这个时间问题,是否有可以从时间中减去 30 分钟的 logstash 过滤器,或者我可以在 Kibana 中添加一些高级查询?
我更喜欢更新 logstash 中的日志条目。
【问题讨论】:
-
日期从何而来?从文件中解析或只是由logstash 添加的@timestamp。你使用一个或两个logstash?如果有两个,它们是否在同一台机器上?
-
@baudsp 日期来自日志文件本身。我只是像批处理作业一样在每个日志文件的几个小时内运行一个logstash,所以我没有连续运行logstash。
-
我试图找到一种方法来使用 ruby 过滤器更改值 @timestamp 字段但没有成功,所以我试图查看问题是否来自您的设置。
标签: logstash kibana elastic-stack logstash-configuration