如果我定义我的elapsed过滤器,请执行以下操作:
elapsed {
start_tag => "task-started"
end_tag => "task-terminated"
unique_id_field => "task-id"
timeout => 1200
new_event_on_match => true
}
如果有2个连续的事件start_tag
且task-id
相同,会怎样?
我可以想到几个可能性:
那是哪一个?
答案 0 :(得分:1)
经过的过滤器会收集所有“开始事件”。如果两个或更多个“开始事件”具有相同的ID,则只记录第一个,其他的被丢弃。