我试图创建以下格式神交模式:神交重新时间戳和消息
October 27, 2015 03:44: lorem created a new project "lorem/ipsum"
October 27, 2015 03:48: lorem created a new project "lorem/ipsum-cp"
October 27, 2015 18:38: john created a new project "john/playgroud"
October 27, 2015 18:42: joseph created a new project "joseph/test-ci"
我找不到一个表达式匹配的完整的日期,所以我做了以下:
grok {
match => { "message" => "%{MONTH:month}%{SPACE}%{NUMBER:day}, %{YEAR:year}%{SPACE}%{HOUR:hour} %{NUMBER:minute}"}
}
因此,为日期时间戳的所有部分创建一组字段。现在我正在徘徊,这将是处理其余部分的最佳方式,并重新创建一个时间戳。
我正在考虑使用mutate将所有字段连接在一起并通过日期过滤器解析它,但是我应该将message
参数重写为只剩下行吗?像lorem created a new project "lorem/ipsum"
还是保持原样以反映原始线条?
它工作非常好,谢谢! – FBidu