我已经从Logstash获取数据,这些数据是以过分的方式进行分析的。本质上,该字段"OS X 10.8"将被分成"OS","X"和"10.8"。我知道我可以更改现有数据的映射和重新索引,但是如何更改默认分析器(在ElasticSearch或LogStash中)以避免将来数据中出现此问题? 具体解决方案:在我第一次向新集群发送数据之前,我为该类型创建了一个映射。从IRC 解决方案:创建一个Index
在我Logstash托运人我想筛选出线条注释以符号: #This log row should be dropped.
But one this should not.
我能使用grep过滤器,但因为它是不鼓励(将要退役),我试图让grok过滤器来代替它。此过滤器不工作: grok {
match => ["message", "^#.*"]
drop_if_match