2 插件配置
2.3 过滤器配置
2.3.1 date事件处理
@timestamp
* ISO8601
* UNIX
* UNIX_MS
* TAI64N
* Joda-Time 库
尽量统一使用UTC时间,存成long长整型数据,否则时区问题会很头疼
2.3.2 grok 正则捕获
grop 调试工具网址:http://grokdebug.herokuapp.com/
数据修改
- 字符串处理:
1).gsub
2).split
3).join
4).merge
5).strip
6).lowercase/uppercase - 字段处理
1).rename
2).update
3).replace 执行次序
1). 需要注意的是,filter/mutate 内部是有执行次序的。其次序如下:rename(event) if @rename
update(event) if @update
replace(event) if @replace
convert(event) if @convert
gsub(event) if @gsub