logstash 格式处理

1.java抛出exception后日志不在一行

通过使用codec multiline

在logstash::input中添加

codec => multiline {
            pattern => "^\d{4}-\d{2}-\d{2}\s\d{2}:\d{2}:\d{2}.\d{3}"  正则匹配
            negate => true  false为取反
            what => "previous"  合并到上面一行内容
        }

2.处理nginx日志,可以直接设置为json格式也可以使用grok分词(分词在线验证网站:http://grokdebug.herokuapp.com/),下面是我的配置:

input {
  file {
    type => "xx"
    path => "xx/access*"
    exclude => "*.gz"
    sincedb_path => "string"
    codec => "json"
  }
}


filter {
  if [http_x_forwarded_for] == "-" {
    mutate {
        replace => {"http_x_forwarded_for"=>"%{remote_addr}"} 
    }
  }
  geoip {
    source => "http_x_forwarded_for"
    target => "geoip"
    database => "/etc/logstash/GeoLiteCity.dat"
    add_field => [ "[geoip][coordinates]", "%{[geoip][longitude]}" ]
    add_field => [ "[geoip][coordinates]", "%{[geoip][latitude]}" ]
  }
  mutate {
    convert => [ "body_bytes_sent", "integer"]
  }
}




评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值