总结:自定义字段为索引,方便应用日志索引的规范命名。
1、filebeat 创建自定义字段,logstash 创建自定义字段类似。
例:filebeat 增加字段appname,值为mmq-nginx-access。
fields:
appname: mmq-nginx-access
2、logstash 创建以appname的值为索引
output {
elasticsearch {
hosts => ["10.41.1.153:9200","10.41.0.125:9200"]
index => ["%{[fields][appname]}-%{+YYYY-MM-dd}"]
}
}
注:[fields][appname] 代表调用fields 中appname字段变量的值为索引。
转载于:https://blog.51cto.com/gravel/2345105