logstash合并有换行符的日志

出现error日志时,有时出现多行信息,如果不处理,logstash会当成多条日志看待.如果你的日志是以时间开关的,请添加如下配置
codec => multiline { 
pattern => "^%{TIMESTAMP_ISO8601}" 
what => "previous" 
negate => true 
}

    file {                                                                                                                                                                                                          
        path => "/data/securityopdata/syncapi/logs/*.log"                                                                                                                                                           
        type => "logfile"                                                                                                                                                                                           
        start_position => "beginning"                                                                                                                                                                               
        #sincedb_path => "/dev/null"                                                                                                                                                                                
        codec => multiline {                                                                                                                                                                                        
            pattern => "^%{TIMESTAMP_ISO8601}"                                                                                                                                                                      
            what => "previous"                                                                                                                                                                                      
            negate => true                                                                                                                                                                                          
        }                                                                                                                                                                                                           
        add_field => {                                                                                                                                                                                              
            HOSTNAME => "郜金丹的空间"                                                                                                                                                                              
            project_name => "syncapi"                                                                                                                                                                               
        }                                                                                                                                                                                                           
    } 

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值