搜索和替换拦截器,在使用的时候需要指定正则表达式,会根据正则表达式指定的规则,对Event中body部分的数据进行替换。注意,只替换body部分的数据,而不会影响headers中的数据。正则表达式的使用规则和Java中正则表达式的规则是一致的。这个拦截器会把Event的body当做字符串来处理,并用配置的正则表达式来匹配。可以配置指定被匹配到的Event丢弃还是没被匹配到的Event丢弃。
编写配置文件
# a1 表示 Agent 的名称,在启动 Flume 的时候指定
# 创建一个 Source,名叫 r1
a1.sources = r1
# 创建一个 Channel,名叫 c1
a1.channels = c1
# 创建一个 Sink,名叫 k1
a1.sinks = k1
# 指定 a1 的输入源类型为端口类型,也就是数据要通过指定的端口发送
# 这里监听本地的 9999 端口
a1.sources.r1.type = netcat
a1.sources.r1.bind = m1
a1.sources.r1.port = 9999
# 这部分是新增 时间拦截器的 内容
a1.sources.r1.interceptors = i1
a1.sources.r1.interceptors.i1.type = search_replace
a1.sources.r1.interceptors.i1.searchPattern = [0-9]
a1.sources.r1.interceptors.i1.replaceString = *
#
#
# # 这部分是新增 时间拦截器的 内容
#
# 表示 a1 的 Channel 类型是 memory,总容量是 1000 个 Event
# 并且每收集 100 个再去提交事务
a1.channels.c1.type = memory
a1.channels.c1.capacity = 1000
a1.channels.c1.transactionCapacity = 100
# 示 a1 的输出是日志类型
a1.sinks.k1.type = logger
# 将 r1 和 k1 绑定到 c1 上,r1 会写入数据到 c1,然后 k1 会从 c1 读数据
a1.sources.r1.channels = c1
# 注意这里的 channel 后面没有 s,因为一个 Sink 只能绑定一个 Channel
a1.sinks.k1.channel = c1
启动flume
flume-ng agent -c $FLUME_HOME/conf -n a1 -f $FLUME_HOME/search.conf -Dflume.root.logger=INFO,console
发送测试数据
nc m1 9999
查看结果,可以看到包含有数字的数据被转换成*
案例2 为了验证只替换body里的内容,不替换header里的内容,我们边界配置文件seachhttp.conf
# a1 表示 Agent 的名称,在启动 Flume 的时候指定
# 创建一个 Source,名叫 r1
a1.sources = r1
# 创建一个 Channel,名叫 c1
a1.channels = c1
# 创建一个 Sink,名叫 k1
a1.sinks = k1
# 指定 a1 的输入源类型为端口类型,也就是数据要通过指定的端口发送
# 这里监听本地的 9999 端口
a1.sources.r1.type = http
a1.sources.r1.bind = m1
a1.sources.r1.port = 9999
# 这部分是新增 时间拦截器的 内容
a1.sources.r1.interceptors = i1
a1.sources.r1.interceptors.i1.type = search_replace
a1.sources.r1.interceptors.i1.searchPattern = [0-9]
a1.sources.r1.interceptors.i1.replaceString = *
#
#
# # 这部分是新增 时间拦截器的 内容
#
# 表示 a1 的 Channel 类型是 memory,总容量是 1000 个 Event
# 并且每收集 100 个再去提交事务
a1.channels.c1.type = memory
a1.channels.c1.capacity = 1000
a1.channels.c1.transactionCapacity = 100
# 表示 a1 的输出是日志类型
a1.sinks.k1.type = logger
# 将 r1 和 k1 绑定到 c1 上,r1 会写入数据到 c1,然后 k1 会从 c1 读数据
a1.sources.r1.channels = c1
# 注意这里的 channel 后面没有 s,因为一个 Sink 只能绑定一个 Channel
a1.sinks.k1.channel = c1
启动flume
flume-ng agent -c $FLUME_HOME/conf -n a1 -f $FLUME_HOME/searchhttp.conf -Dflume.root.logger=INFO,console
发送测试数据
curl -X POST -d '[{"headers":{"datatype123":"music123"},"body":"music log123"}]' http://m1:9999
查看结果,发现只替换body里面的,不替换headers里面的