# File output plugin add some additional field in output file

**URL:** <https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965>\
**Category:** Logstash\
**Created:** [May 8, 2018, 9:33am UTC](https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965 "2018-05-08T09:33:26Z")\
**Posts on this page:** 8\
**Page:** 1

<div class="post-metadata">

**Author:** ![adg](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/adg/32/45618_2.png) [@adg](https://discuss.elastic.co/u/adg)\
**Post date:** [May 8, 2018, 9:33am UTC](https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965/1 "2018-05-08T09:33:26Z")

</div>

i m having a issue with logstash  
i m getting logs from multiple remote server via  
filebeat (INPUT)  
use csv filter (FILTER)  
and  
put it in  
elasticsearch & file

the issue is logs which is stored in file having two extra entries before the line  
i want same format of logs to be stored in file as in remote server

Input

> input {  
> beats {  
> port =\> 5044  
> }  
> }

Filter

> csv{  
> separator =\> ","  
> columns =\> ["DateTime" ,"hname" ,"uname" ,"cwd","fname","line"]  
> }

Output

> file{ path =\> "/var/log/filename"  
> codec =\> line   
> }

---

<div class="post-metadata">

**Author:** ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)\
**Post date:** [May 8, 2018, 10:16am UTC](https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965/2 "2018-05-08T10:16:21Z")

</div>

Use the json\_lines codec in your file output.

---

<div class="post-metadata">

**Author:** ![adg](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/adg/32/45618_2.png) [@adg](https://discuss.elastic.co/u/adg)\
**Post date:** [May 8, 2018, 11:34am UTC](https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965/3 "2018-05-08T11:34:58Z")

</div>

i m not get it how to use it  
i go through the various link

> **[Json\_lines codec plugin | Logstash Reference \[8.11\] | Elastic](https://www.elastic.co/guide/en/logstash/current/plugins-codecs-json_lines.html)**

but there is no example

the way i use this is like

> codec =\> json\_line

but logs say  
message=\>"Couldn't find any codec plugin named 'json\_line

---

<div class="post-metadata">

**Author:** ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)\
**Post date:** [May 8, 2018, 11:54am UTC](https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965/4 "2018-05-08T11:54:08Z")

</div>

json\_lines, not json\_line.

---

<div class="post-metadata">

**Author:** ![adg](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/adg/32/45618_2.png) [@adg](https://discuss.elastic.co/u/adg)\
**Post date:** [May 8, 2018, 12:07pm UTC](https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965/5 "2018-05-08T12:07:07Z")

</div>

sorry my bad  
i wrote wrong

but it is not give me solution i want

my input is  
2018-04-17T18:40:17+0530,ip-10-0-1-14,root,loyal,quotes.txt,Delhi  
2018-04-17T18:40:17+0530,ip-10-0-1-14,root,honest,quotes.txt,Delhi 06  
2018-04-17T18:40:17+0530,ip-10-0-1-14,root,satisfied,quotes.txt,Delhi 53  
2018-04-17T18:40:17+0530,ip-10-0-1-14,root,confident,quotes.txt,Mumbai 02  
2018-04-17T18:40:17+0530,ip-10-0-1-14,root,success,quotes.txt,Mumbai

my output is like this  
**2018-04-17T18:41:09.227Z ip-10-0-1-14** 2018-04-17T18:40:17+0530,ip-10-0-1-14,root,loyal,quotes.txt,Delhi  
**2018-04-17T18:41:09.227Z ip-10-0-1-14** 2018-04-17T18:40:17+0530,ip-10-0-1-14,root,honest,quotes.txt,Delhi 06  
**2018-04-17T18:41:09.227Z ip-10-0-1-14** 2018-04-17T18:40:17+0530,ip-10-0-1-14,root,satisfied,quotes.txt,Delhi 53  
**2018-04-17T18:41:09.227Z ip-10-0-1-14** 2018-04-17T18:40:17+0530,ip-10-0-1-14,root,confident,quotes.txt,Mumbai 02  
**2018-04-17T18:41:09.227Z ip-10-0-1-14** 2018-04-17T18:40:17+0530,ip-10-0-1-14,root,success,quotes.txt,Mumbai

i got these two field extra which i mention in bold character

> file{ path =\> "/var/log/filename"  
> codec =\> line  
> }

from this

and  
json\_lines is not give me that

---

<div class="post-metadata">

**Author:** ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)\
**Post date:** [May 8, 2018, 12:11pm UTC](https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965/6 "2018-05-08T12:11:42Z")

</div>

Okay, rereading your original post I see what you mean. Use the line codec but configure the message format:

```nohighlight
codec => line {
  format => "%{message}"
}

```

---

<div class="post-metadata">

**Author:** ![adg](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/adg/32/45618_2.png) [@adg](https://discuss.elastic.co/u/adg)\
**Post date:** [May 8, 2018, 12:13pm UTC](https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965/7 "2018-05-08T12:13:19Z")

</div>

Thanks  
its working  
Thanks a lot

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [June 5, 2018, 12:13pm UTC](https://discuss.elastic.co/t/file-output-plugin-add-some-additional-field-in-output-file/130965/8 "2018-06-05T12:13:21Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
