rsyslog 入门 第六篇 关于多行 \n 问题

本文档详细介绍了rsyslog如何通过设置startmsg.regex参数将多行日志以 间隔发送,并展示了配置示例。在logstash端,接收到的日志显示为 ,导致在kibana中无法正确呈现换行效果。为解决此问题,文中提供了logstash的配置调整,通过replace函数将 转换为 ,以期望在kibana中实现换行显示。
摘要由CSDN通过智能技术生成

input 中设置了 startmsg.regex= 参数。那么rsyslog 将会把匹配规则的多行数据,以\n作为各行之间的间隔,发送出去。

下图是rsyslog的配置,被读取的文本内容,以及发送出去时通过tcpdump 抓包的包内容:

 

 

在logstash 接收到后,显示是这样的。下图:

logstash 配置只有配置个tcp接收端口跟stdout 终端回显

 

也就是说,logstash 写入es , 通过kibana 展现出来,就是\n 这样的字眼给你看。
这不是我想要的,我希望kibana展现出来,也是要有换行的效果。

也就是说,logstash 输出的时候(上图),不是\\n 而是\n ,那就可以了。

 

 

========================================================

tcpdump -A -nn -i lo port 514 and tcp

------------------------
module(load="imfile")
input(
type="imfile"
File="/tmp/1.log"
startmsg.regex="^2017"
Severity="info"
Facility="user"
tag="nginx_access"
ruleset="nginx_forward"
)


template(name="nginx_access" type="string" string="%.replaced_msg %\n")
ruleset( name="nginx_forward" ){
set $.replaced_msg = replace($msg, "\\n", "\r\n");
action(type="omfwd" Target="192.168.20.223" Port="514" Protocol="tcp" template="nginx_access" )
stop
}

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值