从logstash转发器控制日志流

时间:2015-11-17 07:43:18

标签: logstash logstash-configuration logstash-forwarder

我想控制来自logstash转发器客户端的日志流,因为它现在从头开始读取整个日志文件,这在项目中是不需要的。 enter image description here

我希望2015年11月10日之前的日志不应转发到logstash服务器。有没有办法可以做到。

1 个答案:

答案 0 :(得分:2)

您可以使用drop filter简单地删除logstash索引器配置中过旧的事件:

  if [somevalue] < X {
     drop { }
  }

查看以下文档:https://www.elastic.co/guide/en/logstash/current/plugins-filters-drop.html