1. 程式人生 > >logstash將兩個field合併成一個field方法

logstash將兩個field合併成一個field方法

今天格式化一個日誌,日期不好取,分成了兩個欄位。

後來date又支援一個欄位

date {
      match => ["time", "yyyy-MM-dd HH:mm:ss.SSS" ]

    }

mutate的merger沒用,時把兩個欄位合成數組了。

最後找到了方案,用alter

alter{
      add_field => { "fullTime" => "%{day} %{time}" }

    }

然後日期完美轉換

    date {
      match => ["fullTime", "yyyy-MM-dd HH:mm:ss.SSS" ]
    }