我想控制来自logstash转发器客户端的日志流,因为它现在从头开始读取整个日志文件,这在项目中是不需要的。
我希望2015年11月10日之前的日志不应转发到logstash服务器。有没有办法可以做到。
答案 0 :(得分:2)
您可以使用drop filter简单地删除logstash索引器配置中过旧的事件:
if [somevalue] < X {
drop { }
}
查看以下文档:https://www.elastic.co/guide/en/logstash/current/plugins-filters-drop.html