logstash配置,之前映射添加后不不能拆分字段所有接受的日志文本都入到一个message字段中,
反复尝试了4天左右都找不到原因,我觉得字段拆分是mapping负责的,这个技术研究都有点绝望了。在网上搜索
我看到文章中出现
filter {
json {
source => "message"
remove_field => [ "message"]
}
}
大概意思就是移除最外层的message
我觉得他有可能是这个问题的解决方式,试一下这个可以成功把日志按照mapping中指定的字段拆分出来了
input {
kafka{
bootstrap_servers =>["192.168.1.70:9092,192.168.1.71:9092,192.168.1.72:9092"]
topics => ["web-log"]
auto_offset_reset => "earliest"
}
}
filter {
json {
source => "message"
remove_field => [ "message"]
}
}