logstash mutate split日志切分

简介:

通过logstash可以将日志过滤

(即取到http_request值,如下)
1
2
42.62.45.23 - - [15 /Jun/2015 :10:27:33 +0800]  "GET /www/delivery/aj.php?id=29 HTTP/1.1"  200 10309  "-"  "-"  "10.72.16.60:80"  0.111 
72.62.45.23 - - [15 /Jun/2015 :10:27:33 +0800]  "GET /www/delivery/jo.php?id=29 HTTP/1.1"  200 10309  "-"  "-"  "10.72.16.60:80"  0.111

现在要对红色框内切分出来

wKiom1V-OjqDJgFQAADVJTGCZp8308.jpg

不难看出,红色框内链接是以问号为分割点的,

这里我们用到logstash mutate split

官方说明如下

Synopsis

This is what it might look like in your config file:

filter {
  split {    
  add_field => ... # hash (optional), default: {}    
  add_tag => ... # array (optional), default: []    
  field => ... # string (optional), default: "message"   
   remove_field => ... # array (optional), default: []    
   remove_tag => ... # array (optional), default: []    
   terminator => ... # string (optional), default: "\n"
  }
}

按语法进行切分

1
2
3
4
5
mutate {
     split  => [ "http_request"  , "?" ]   #http_request以问号为切割点
     add_field => [ "request_url" "%{http_request[0]}" ]    #取出数组中第一个值,同时添加request_url为新的field
    
}

重新启动logstash,

可以看出,我们的日志已经成功切分出来了


wKioL1V-QH7CfB9tAAHAbC8KvfE519.jpg


本文转自 jackjiaxiong 51CTO博客,原文链接:http://blog.51cto.com/xiangcun168/1661944

相关实践学习
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
相关文章
|
Dubbo Java 应用服务中间件
微服务框架(三十)Logstash Kong 日志上报
此系列文章将会描述Java框架Spring Boot、服务治理框架Dubbo、应用容器引擎Docker,及使用Spring Boot集成Dubbo、Mybatis等开源框架,其中穿插着Spring Boot中日志切面等技术的实现,然后通过gitlab-CI以持续集成为Docker镜像。 本文为Logstash Kong 日志上报 本系列文章中所使用的框架版本为Spring Boot 2.0.3-...
|
消息中间件 存储 Kafka
Kafka日志处理:深入了解偏移量查找与切分文件
**摘要:** 本文介绍了如何在Kafka中查找偏移量为23的消息,涉及ConcurrentSkipListMap的查询、索引文件的二分查找及日志分段的物理位置搜索。还探讨了Kafka日志分段的切分策略,包括大小、时间、索引大小和偏移量达到特定阈值时的切分条件。理解这些对于优化Kafka的性能和管理日志至关重要。
717 2
|
SQL JSON 数据处理
5% 消耗,6 倍性能:揭秘新一代 iLogtail SPL 日志处理引擎与 Logstash 的 PK
在本文中,我们将深入探讨为何选择 iLogtail,以及它在 SPL 数据处理方面相较于 Logstash 有何独特优势。通过对比这两款工具的架构、性能以及功能,我们希望能够揭示 iLogtail 如何在日益复杂的日志处理需求中脱颖而出,帮助您做出明智的技术选择。
40995 114
|
存储 监控 安全
|
存储 JSON 监控
开源日志分析Logstash
【10月更文挑战第22天】
545 1
|
消息中间件 监控 Kafka
Filebeat+Kafka+Logstash+Elasticsearch+Kibana 构建日志分析系统
【8月更文挑战第13天】Filebeat+Kafka+Logstash+Elasticsearch+Kibana 构建日志分析系统
1729 3
|
监控 应用服务中间件 nginx
使用 Docker Compose V2 快速搭建日志分析平台 ELK (Elasticsearch、Logstash 和 Kibana)
ELK的架构有多种,本篇分享使用的架构如图所示: Beats(Filebeat) -> -> Elasticsearch -> Kibana,目前生产环境一天几千万的日志,内存占用大概 10G
1759 4
|
数据采集 监控 数据可视化
日志解析神器——Logstash中的Grok过滤器使用详解
日志解析神器——Logstash中的Grok过滤器使用详解
|
存储 Java
用logrote和split分割nohup.out日志
用logrote和split分割nohup.out日志
708 0