Size: a a a

2018 May 04

MA

M A in E.L.K.
тем же логсташем можно срезать маркеры в момент output-а в эластик, если вам эти данные совсем бесполезны
источник

A

Andrey in E.L.K.
Мне просто кажется что если появятся еще приложения, то куча ифов в конфиге превратится в ад
источник

A

Andrey in E.L.K.
M A
тем же логсташем можно срезать маркеры в момент output-а в эластик, если вам эти данные совсем бесполезны
ойойой, а можно с этого момента поподробнее?
Если бы я мог удалить этот идентификатор перед записью в индекс, было бы вообще круто.
Но как мне казалось, я не могу на этапе filter удалить поле которое использую для составления имени индекса
источник

MA

M A in E.L.K.
самый трудный, но в каком-то смысле более понятный вариант - отправлять логи без помощи filebeat-а, например обучив прикладное ПО работать с rsyslog/syslog-ng
источник

MA

M A in E.L.K.
таким образом вы получите более понятную и надежную систему, т.к. syslog нативен для таких кейсов, как ваш
источник

MA

M A in E.L.K.
Andrey
ойойой, а можно с этого момента поподробнее?
Если бы я мог удалить этот идентификатор перед записью в индекс, было бы вообще круто.
Но как мне казалось, я не могу на этапе filter удалить поле которое использую для составления имени индекса
@pullmix поделись примерами реврайта одной из сущностей евента
источник

A

Andrey in E.L.K.
output {
 elasticsearch {
   hosts => ["http://localhost:9200"]
   index => "%{app}-%{host}-%{+YYYY.MM.dd}"
 }
}


вот тут я использую %{app}, но в данных индекса мне эта переменная нафиг не нужна по сути. Могу я как то ее удалить из месседжа, но сохранить возможность использовать ее в конфиге?
источник
2018 May 07

MP

Mike Pulman in E.L.K.
Andrey
output {
 elasticsearch {
   hosts => ["http://localhost:9200"]
   index => "%{app}-%{host}-%{+YYYY.MM.dd}"
 }
}


вот тут я использую %{app}, но в данных индекса мне эта переменная нафиг не нужна по сути. Могу я как то ее удалить из месседжа, но сохранить возможность использовать ее в конфиге?
использовать в конфиге именно в секции output ?
источник

A

Andrey in E.L.K.
Mike Pulman
использовать в конфиге именно в секции output ?
Да, мне эта переменная нужна только в имени индекса.
источник

MP

Mike Pulman in E.L.K.
тогда увы, но на этом этапе уже обрезать нельзя
источник

MP

Mike Pulman in E.L.K.
@rheinx, можешь подробнее описать почему появилась надобность в названии индекса использовать переменную app ? У меня достаточно огромный конфиг логсташа и много input и output, но с таким кейсом как у вас не сталкивался. ИНтересно чузнать ем он обословлен
источник

A

Andrey in E.L.K.
Mike Pulman
@rheinx, можешь подробнее описать почему появилась надобность в названии индекса использовать переменную app ? У меня достаточно огромный конфиг логсташа и много input и output, но с таким кейсом как у вас не сталкивался. ИНтересно чузнать ем он обословлен
Есть файлбит, который качает 2 типа логов с одного и того же сервера. Распределять по output'ам, как я понял, он не умеет. В итоге разруливаю разброс по индексам на logstash. Для этого и использую переменную $app которая прописывается еще на filebeat
источник

MP

Mike Pulman in E.L.K.
@rheinx, т. Е из файлбита оутпутишь в логсташ, а из логсташ уже в эластик?
источник

A

Andrey in E.L.K.
Mike Pulman
@rheinx, т. Е из файлбита оутпутишь в логсташ, а из логсташ уже в эластик?
да
источник

MP

Mike Pulman in E.L.K.
к сожалению, тогда получается вариантов других нет при такой органзации
источник
2018 May 08

R

Reykjanes in E.L.K.
Привет всем!
Документ с несколькими полями с датой.
Как определить дельту времени в часах, например, между несколькими датами в этом документе?
Даты могут быть разных годов, т.е. нужно от более старшей даты минусовать вторую.
источник
2018 May 10

SM

Sergey Murashow in E.L.K.
Доброго дня. Есть задача менять содержимое поля @timestamp. Время приходящее в пакете очень сильно неверное. Date, как я понял, позволяет только менять формат. Как мне ставить время получения пакета?
источник

MP

Mike Pulman in E.L.K.
Sergey Murashow
Доброго дня. Есть задача менять содержимое поля @timestamp. Время приходящее в пакете очень сильно неверное. Date, как я понял, позволяет только менять формат. Как мне ставить время получения пакета?
Привет. Это все та же задачка с нетфло?
источник

SM

Sergey Murashow in E.L.K.
Ага. Я решил делать через mutate, но откуда то надо реальное время брать.
источник

MP

Mike Pulman in E.L.K.
а ты конфиг логсташа вытащил из модуля и внедрил в conf.d логсташа?\
источник