【发布时间】:2019-11-07 18:24:06
【问题描述】:
我有以下日志
1 iCEXnXWuShGYRlDbHEADlQ 1 3 sara482 1573151463576 1.5 13.8 0.0 0 0 62.6||
我的 grok 模式在下面
"消息", "%{NUMBER:log_Level} (?[^\s]+) %{NUMBER:mcty} %{NUMBER:agty} (?[^\s]+) %{INT:ts} %{NUMBER:cpu} %{NUMBER:mem} %{NUMBER:swap} %{NUMBER:diskr} %{NUMBER:diskw} %{NUMBER:diskc}\|\|%{GREEDYDATA:appc}"
如何将归档 ts 设置为 @timestamp,目前如果我检查这些日志存储在 Elastic Search 中的索引的字段映射,ts 归档被映射为字符串,我可以将其余字段更改为 Num/浮动但是只有字段 ts 我无法转换或匹配为@timestamp。
我尝试将文件转换为 UNIX/UNIX_MS,但是如果我尝试将它映射到除 NUM/INT 以外的任何东西,我的 logstash 就会中断
【问题讨论】: