# Logstash substring a field using position

**URL:** https://discuss.elastic.co/t/logstash-substring-a-field-using-position/32569
**Category:** Logstash
**Created:** [October 20, 2015, 12:47pm UTC](https://discuss.elastic.co/t/logstash-substring-a-field-using-position/32569 "2015-10-20T12:47:55Z")
**Posts on this page:** 7
**Page:** 1

<div class="post-metadata">

### Author: ![samnik60](https://avatars.discourse-cdn.com/v4/letter/s/b19c9b/32.png) [@samnik60](https://discuss.elastic.co/u/samnik60)
#### Post date: [October 20, 2015, 12:47pm UTC](https://discuss.elastic.co/t/logstash-substring-a-field-using-position/32569/1 "2015-10-20T12:47:55Z")

</div>

hi guys,  
if i want to extract first 3 characters from a field, how do i go about it.

Thanks,  
sam

---

<div class="post-metadata">

### Author: ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)
#### Post date: [October 20, 2015, 2:38pm UTC](https://discuss.elastic.co/t/logstash-substring-a-field-using-position/32569/2 "2015-10-20T14:38:51Z")

</div>

I think you need a ruby filter.

```
ruby {
  code => "event['dest-field'] = event['src-field'][0..2]"
}
```

---

<div class="post-metadata">

### Author: ![samnik60](https://avatars.discourse-cdn.com/v4/letter/s/b19c9b/32.png) [@samnik60](https://discuss.elastic.co/u/samnik60)
#### Post date: [October 21, 2015, 10:52am UTC](https://discuss.elastic.co/t/logstash-substring-a-field-using-position/32569/3 "2015-10-21T10:52:14Z")

</div>

> [@magnusbaeck](#):
>
> ruby {  
> code =\> "event['dest-field'] = event['src-field'][0..2]"  
> }

works thanks a lot. I am trying out logstash for the first time, have many more questions 😄

---

<div class="post-metadata">

### Author: ![Kvin](https://avatars.discourse-cdn.com/v4/letter/k/e99b99/32.png) [@Kvin](https://discuss.elastic.co/u/Kvin)
#### Post date: [April 10, 2017, 11:50am UTC](https://discuss.elastic.co/t/logstash-substring-a-field-using-position/32569/4 "2017-04-10T11:50:00Z")

</div>

This is, indeed, a good solution and worked for me, but not anymore in 5.X.

How's "event['src-field'][0..2]" supposed to look like with the new event API?  
[https://www.elastic.co/guide/en/logstash/current/event-api.html](https://www.elastic.co/guide/en/logstash/current/event-api.html)

What's the correct syntax of substring in 5.X?

---

<div class="post-metadata">

### Author: ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)
#### Post date: [April 10, 2017, 11:52am UTC](https://discuss.elastic.co/t/logstash-substring-a-field-using-position/32569/5 "2017-04-10T11:52:33Z")

</div>

```
event.get('src-field')[0..2]
```

---

<div class="post-metadata">

### Author: ![Kvin](https://avatars.discourse-cdn.com/v4/letter/k/e99b99/32.png) [@Kvin](https://discuss.elastic.co/u/Kvin)
#### Post date: [April 10, 2017, 1:58pm UTC](https://discuss.elastic.co/t/logstash-substring-a-field-using-position/32569/6 "2017-04-10T13:58:44Z")

</div>

Thank you very much!

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [July 6, 2017, 4:27am UTC](https://discuss.elastic.co/t/logstash-substring-a-field-using-position/32569/7 "2017-07-06T04:27:14Z")

</div>


