Có một tệp nhật ký lưu trữ sự kiện bằng dấu thời gian và thông báo json. Ví dụ:Phân chia thông điệp json Logstash vào các trường
timestamp { "foo": 12, "bar": 13}
Tôi muốn để phân hủy các phím (foo và bar) ở phần json vào các lĩnh vực trong Logstash đầu ra.
Tôi biết rằng tôi có thể đặt trường định dạng trong bộ lọc tệp nhật ký thành json_event nhưng trong trường hợp đó tôi phải bao gồm dấu thời gian trong json. Ngoài ra còn có một bộ lọc json, nhưng có thêm một trường duy nhất với cấu trúc dữ liệu json hoàn chỉnh, thay vì sử dụng các khóa.
Bất kỳ ý tưởng nào về cách thực hiện điều này?
Bạn definetely nên cung cấp cho một cố gắng để @ câu trả lời Nikhil-S'. Ngoài ra, bạn cũng có thể sử dụng bộ lọc kv http://logstash.net/docs/1.4.1/filters/kv – Aldian