# Supprimer champs envoyés par filebeat impossible?

**URL:** https://discuss.elastic.co/t/supprimer-champs-envoyes-par-filebeat-impossible/41274
**Category:** Discussions en français
**Created:** [February 9, 2016, 1:04pm UTC](https://discuss.elastic.co/t/supprimer-champs-envoyes-par-filebeat-impossible/41274 "2016-02-09T13:04:27Z")
**Posts on this page:** 7
**Page:** 1

<div class="post-metadata">

### Author: ![C\_H](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/c_h/32/20796_2.png) [@C\_H](https://discuss.elastic.co/u/C_H)
#### Post date: [February 9, 2016, 1:04pm UTC](https://discuss.elastic.co/t/supprimer-champs-envoyes-par-filebeat-impossible/41274/1 "2016-02-09T13:04:27Z")

</div>

Bonjour,

dans ma configuratoin LS (dont voici un extrait) je ne veux pas conserver certains champs envoyés par filebeat :

```
 if [source] =~ "backup_restore" {
    if [type] == "crs" {
      # Generation du uuid pour rendre la gestion des doublons
      #uuid {
      # add_field => ["hostname","instance","timestamp"]
      # target => "@uuid"
      # overwrite => true
      #}

      # cas pour les fichiers crs
      csv {
        separator => ";"
        columns => ["hostname","instance","date_injection","heure_injection","duree","inspected","backup","failed","transfert_time","taux_cp","volume","sauve","classarch","log","app_save","save_mode","dsm_opt","version_tbx"]
        remove_field => ["message","beat.hostname","beat.name","input_type","offset"]
      }
    }

    if [type] == "err" {
      # cas pour les fichiers err
      csv {
        separator => ";"
        columns => ["hostname","instance","date_injection","heure_injection","codeans","poids","fichier_err"]
        remove_field => ["message","beat.hostname","beat.name","input_type","offset"]
      }
    }

```

Les champs offset et input\_type (+ message) ont bien été supprimés, cependant ce n'est pas le cas des champs [beat.name](http://beat.name) et beat.hostname.  
C'est un comportement normal ?

Versions : LS 2.2.0 / Filebeat 1.1.0, sur RHEL 6

---

<div class="post-metadata">

### Author: ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)
#### Post date: [February 9, 2016, 4:20pm UTC](https://discuss.elastic.co/t/supprimer-champs-envoyes-par-filebeat-impossible/41274/2 "2016-02-09T16:20:11Z")

</div>

Il me semble avoir aussi observé un comportement analogue.

Peut-être ajoute un [filtre mutate](https://www.elastic.co/guide/en/logstash/current/plugins-filters-mutate.html) à la fin?

---

<div class="post-metadata">

### Author: ![C\_H](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/c_h/32/20796_2.png) [@C\_H](https://discuss.elastic.co/u/C_H)
#### Post date: [February 9, 2016, 5:39pm UTC](https://discuss.elastic.co/t/supprimer-champs-envoyes-par-filebeat-impossible/41274/3 "2016-02-09T17:39:46Z")

</div>

Vous voulez dire un filtre mutate pour le remove\_field ? C'est ce que j'avais fait initialement, j'avais regroupé en fin de groupe filter les filtres commun (gestion du timestamp + les remove-field). Idem ça ne fonctionnait pas mieux, les champs beat.\* n'étaient pas supprimés.  
Bon ce n'est pas vital, juste "gênant" à la lecture pour le quidam.

---

<div class="post-metadata">

### Author: ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)
#### Post date: [February 9, 2016, 6:05pm UTC](https://discuss.elastic.co/t/supprimer-champs-envoyes-par-filebeat-impossible/41274/4 "2016-02-09T18:05:09Z")

</div>

Peut-être faut-il écrire le champ sous la forme `[beat][name]`? Ou simplement virer tout `beat`?

---

<div class="post-metadata">

### Author: ![C\_H](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/c_h/32/20796_2.png) [@C\_H](https://discuss.elastic.co/u/C_H)
#### Post date: [February 9, 2016, 6:08pm UTC](https://discuss.elastic.co/t/supprimer-champs-envoyes-par-filebeat-impossible/41274/5 "2016-02-09T18:08:52Z")

</div>

Pourquoi pas effectivement, je ne sais pas. Je testerais demain au bureau et posterait les résultats !

---

<div class="post-metadata">

### Author: ![C\_H](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/c_h/32/20796_2.png) [@C\_H](https://discuss.elastic.co/u/C_H)
#### Post date: [February 10, 2016, 8:35am UTC](https://discuss.elastic.co/t/supprimer-champs-envoyes-par-filebeat-impossible/41274/6 "2016-02-10T08:35:11Z")

</div>

Bonjour @dadoonet,

Avec ceci :

```
  mutate {
    remove_field => ["[beat]","input_type","offset" ]
  }

```

les champs beat.\* sont bien supprimés.

A bientôt,

CH

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [July 6, 2017, 1:49pm UTC](https://discuss.elastic.co/t/supprimer-champs-envoyes-par-filebeat-impossible/41274/7 "2017-07-06T13:49:32Z")

</div>


