1.若使用logstash来做日志收集,logstash会根据事件传输的当前时间自动给事件加上@timestamp字段。
时间戳的数据类型是date,Date类型在Elasticsearch中有三种方式:
(1)传入格式化的字符串,默认是ISO 8601标准
(2)使用毫秒的时间戳,长整型,直接将毫秒值传入即可
(3)使用秒的时间戳,整型
所以会和日志打印时间会有差别。
总结 :
还是需要使用日志时间独立出来才更加方便查看。
2.创建索引模板
从kafka传输到logstash的日志如下:
{
"date":"2020-10-28 13:10:30","appname":"dev-crm","level":