我有一个关于日志处理的常见用例。我想
这是我目前无法解决的第四点。我可以保存提取/解析的消息,但我想拥有整个原始行。有没有办法用logstash做到这一点?
答案 0 :(得分:0)
如果原始日志message
未更改,您可以使用logstash
output
以原始格式将其发送到文件:
output{
file {
path => "/var/logstash/logstash-%{+YYYY-MM-dd}.log"
message_format => "%{host}:%{type}:%{message}"
}
}
通过编辑message_format
在日志文件中省略或添加所需的字段。如果您希望每种类型的日志都在sepearte文件中编辑path