如何为时间格式编写grok模式01/27/2015 09:32:44 AM 我尝试了%{DATESTAMP:timestamp},但它没有接受AM,任何帮助都非常感谢。
答案 0 :(得分:5)
您应该为自己创建自定义模式文件。如here
中所述根据我的经验,在模式文件中,创建此模式
DATESTAMP_12HOUR %{DATESTAMP} (AM|PM)
然后,当您使用grok
插件并具体说明您的海关模式目录时。
filter{
grok {
patterns_dir => "./patterns"
match => [
"message","%{DATETIME_12HOUR:msgTime}"
]
}
}