我有多个日志文件,我想解析
message
以获取正确的时间戳。这是问题,
我有一些稍后被摄取的日志,因为该日期前后的服务计数点击量是天文数字。但是,由于文件的日志具有正确的日期和时间,我计划使用它来纠正我的 @timestamp
。
我试图找到解剖处理器并想出了以下代码片段:
processors:
- dissect:
tokenizer: '[%{text1}] [%{text2}] [%{text3}] [%{text4}] %{text5}'
field: 'message'
[UUID] [timestamp] [loglevel] [text] msg
[timestamp] loglevel msg
loglevel [timestamp] msg
我可以想到一种巧妙的方法:您可以将消息复制到多个字段,并使用不同的标记器对每个字段进行解析处理器。
缺点/权衡是: