logstash 高级配置

 

过滤事件

filter{
	ruby {
		code => "event.cancel if event['message'] =~ /^info/ " #正则匹配message字段以info开头,那么去除这个事件,不继续往下走
	}
}


判断字段值是否为空

filter{
	if [stack_trace] {  #如果存在stack_trace字段
		mutate{
			add_field => ["key1","error"]
		}
	}else{
		mutate{
			add_field => ["key1","info"]
		}
	}
}

时间转换

filter{
	ruby {code => "event['timestamp']=event['timestamp']+28800000"}  #timestamp字段加一个数求和后再赋值给timestamp字段
}



评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值