自定义模式

时间:2018-10-01 00:11:17

标签: elasticsearch logstash logstash-grok

我的logstash中有一条简单消息:

2018-09-30 20:25:07.708  INFO 8013 --- [nio-8443-exec-3] c.e.demo.controller.UsuarioController    : INICIO CHAMADA | 311

我要从此消息中删除以下字段。

"311"

enter image description here

1 个答案:

答案 0 :(得分:2)

您快到了。您只需要使用反斜杠对管道|进行转义即可(否则,它与801之后的INFO匹配),如下所示:

: INICIO CHAMADA \| (?<identificador_chamada>[0-9]{3})
                 ^
                 |
             add this

您会得到的

{
  "identificador_chamada": [
    "311"
  ]
}