Buenos días.
Estoy intentando configurar logstash para que obtenga la fecha del campo message de aquellos logs que tengan un formato distinto al de la norma ISO8601 pero no lo consigo.
Un ejemplo de fecha obtenido de un servidor redis es el siguiente: 8934:C 08 Jun 09:56:08.954 * DB saved on disk
y el archivo de configuración de logstash que hice es el siguiente:
¿Qué cambios tendría que hacer para que reconociese la fecha desde el campo message y estableciese dicha fecha en el campo @timestamp ?
¡Gracias de antemano!
Creo que tienes un par de temas allí. El principal que no hay año en la fecha. Así que sugiero que lo añadas "fijo", si no se puede obtener de la fuente. En el ejemplo concateno un 2021.
En vez de grok yo usaría dissect, que suele ser más eficiente además.
Y finalmente el formato de la fecha también debería cambiar, tenías EEE en vez de MMM para el mes y faltaba .SSS. Si pueden venir varios formatos, los pueddes añadir al match en la fecha.
Apache, Apache Lucene, Apache Hadoop, Hadoop, HDFS and the yellow elephant
logo are trademarks of the
Apache Software Foundation
in the United States and/or other countries.