logstash将两个field合并成一个field方法

今天格式化一个日志,日期不好取,分成了两个字段。

后来date又支持一个字段

date {
      match => ["time", "yyyy-MM-dd HH:mm:ss.SSS" ]

    }

mutate的merger没用,时把两个字段合成数组了。

最后找到了方案,用alter

alter{
      add_field => { "fullTime" => "%{day} %{time}" }

    }

然后日期完美转换

    date {
      match => ["fullTime", "yyyy-MM-dd HH:mm:ss.SSS" ]
    }

关于Zeno Chen

本人涉及的领域较多,杂而不精 程序设计语言: Perl, Java, PHP, Python; 数据库系统: MySQL,Oracle; 偶尔做做电路板的开发,主攻STM32单片机
此条目发表在NoSQL分类目录。将固定链接加入收藏夹。