mutate 是对事件中内容做出一些改变 替换 删除 等操作
1. 修改事件中的字符 将我日志中的 回车换行符 替换为空
mutate { gsub => [ "message", "\r" ,"" ,
} 2.替换 字段值 一个新的字段值 index 值是 type的值"message", "\n", ""]
mutate{ replace => {"index"=>"%{type}"} }
3. Json
将匹配到的json key作为字段 value作为值 source =》
4.translate
通过外部文件 yml 修改字段值
5.date 时间转化
date {
match => ["logDate", "YY-MM-dd HH:mm:ss,SSS", "YY-MM-dd HH:mm:ss", "ISO8601"]
target => "@timestamp"
remove_field => ["logDate"]
}