【发布时间】:2021-06-23 01:36:54
【问题描述】:
我正在将我的日志回填到 Elasticsearch。因此,为了在时间戳中按日志日期创建索引,我使用 date 过滤器,如下所示:
date {
"locale" => "en"
match => ["timestamp", "MMM d HH:mm:ss", "MMM dd HH:mm:ss", "ISO8601"]
target => "@timestamp"
}
我正在使用来自 syslog 的日志,而 syslog 时间戳格式没有年份:
# Syslog Dates: Month Day HH:MM:SS
SYSLOGTIMESTAMP %{MONTH} +%{MONTHDAY} %{TIME}
所以使用日期过滤器后,创建的索引就像logstash-2015.12.26
如果我正在阅读 2014 年 12 月 26 日的日志。因此,由于日志中没有时间戳,因此默认选择当前年份。
知道如何制作正确的索引吗?
【问题讨论】:
标签: elasticsearch logstash kibana