# "UNIX\_MS" Syntax in Date Plugin

**URL:** https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840
**Category:** Logstash
**Created:** [September 6, 2016, 1:53am UTC](https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840 "2016-09-06T01:53:45Z")
**Posts on this page:** 8
**Page:** 1

<div class="post-metadata">

### Author: ![gringo](https://avatars.discourse-cdn.com/v4/letter/g/f19dbf/32.png) [@gringo](https://discuss.elastic.co/u/gringo)
#### Post date: [September 6, 2016, 1:53am UTC](https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840/1 "2016-09-06T01:53:45Z")

</div>

How should I use the "UNIX\_MS" Syntax in Date Plugin? Below is what I've tried and it does not work. I cannot find any examples of this online.

```
    date 
    {
        match => ["my_field", "MMM dd YYY HH:mm:ss", "MMM d YYY HH:mm:ss", "ISO8601", "UNIX_MS"]
    }
```

---

<div class="post-metadata">

### Author: ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)
#### Post date: [September 6, 2016, 3:33am UTC](https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840/2 "2016-09-06T03:33:57Z")

</div>

What's the contents of `my_field`? What's the current result from the filter? What was your expectation?

---

<div class="post-metadata">

### Author: ![gringo](https://avatars.discourse-cdn.com/v4/letter/g/f19dbf/32.png) [@gringo](https://discuss.elastic.co/u/gringo)
#### Post date: [September 6, 2016, 7:47am UTC](https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840/3 "2016-09-06T07:47:44Z")

</div>

part of my log has "my\_field=1366125127000"

---

<div class="post-metadata">

### Author: ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)
#### Post date: [September 6, 2016, 8:54am UTC](https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840/4 "2016-09-06T08:54:10Z")

</div>

Sure, but do you actually have a _field_ named `my_field`? Please show the output of a `stdout { codec => rubydebug }` plugin.

---

<div class="post-metadata">

### Author: ![gringo](https://avatars.discourse-cdn.com/v4/letter/g/f19dbf/32.png) [@gringo](https://discuss.elastic.co/u/gringo)
#### Post date: [September 7, 2016, 1:03am UTC](https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840/5 "2016-09-07T01:03:41Z")

</div>

Output of stdout { codec =\> rubydebug } has the following.

"my\_field" =\> "1366125117000\r",

---

<div class="post-metadata">

### Author: ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)
#### Post date: [September 7, 2016, 6:11am UTC](https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840/6 "2016-09-07T06:11:07Z")

</div>

The trailing carriage return character might be the problem. Try using the mutate filter's strip option to remove it so that `my_field` just contains the timestamp integer.

---

<div class="post-metadata">

### Author: ![gringo](https://avatars.discourse-cdn.com/v4/letter/g/f19dbf/32.png) [@gringo](https://discuss.elastic.co/u/gringo)
#### Post date: [September 13, 2016, 1:02am UTC](https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840/7 "2016-09-13T01:02:18Z")

</div>

the "\r" is the problem.

problem solved

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [July 6, 2017, 4:38am UTC](https://discuss.elastic.co/t/unix-ms-syntax-in-date-plugin/59840/8 "2017-07-06T04:38:51Z")

</div>


