有什么方法可以根据字段中文件拍子传递的附加参数在logstash输出中创建动态索引

时间:2019-01-10 16:21:02

标签: logstash-configuration

logstash版本:6.5.4

我正在filebeat的字段中传递参数app_name,我可以在kibana报告中使用默认索引看到该参数,但是当我尝试使用相同的参数在logstash中创建索引名称时,

我尝试了以下几种不同的方法来设置索引名称,但是没有用:

index => "%{fields.app_name}%{fields.app_data_type}"
index => "%{[fields][app_name]}%{[fields][app_data_type]}"
index => "%{[@fields][app_name]}%{[@fields][app_data_type]}"

这是我在logstash配置中的输出部分

output {
  elasticsearch {
      hosts => ["http://localhost:9200"]
      index => "%{fields.app_name}%{fields.app_data_type}"
  }
}

0 个答案:

没有答案