# Using date filter within split filter

**URL:** <https://discuss.elastic.co/t/using-date-filter-within-split-filter/214402>\
**Category:** Logstash\
**Created:** [January 9, 2020, 10:01am UTC](https://discuss.elastic.co/t/using-date-filter-within-split-filter/214402 "2020-01-09T10:01:28Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![maksimize](https://avatars.discourse-cdn.com/v4/letter/m/d9b06d/32.png) [@maksimize](https://discuss.elastic.co/u/maksimize)\
**Post date:** [January 9, 2020, 10:01am UTC](https://discuss.elastic.co/t/using-date-filter-within-split-filter/214402/1 "2020-01-09T10:01:28Z")

</div>

Hi All  
I'm receiving batch event from azure eventhub and I am using split filter to split each event into it's own record  
the problem I'm facing is that each split event has it's own datetime and I would like to use the as @timestamp

here is my filter so far but the records.time is still different from the @timestamp

filter {

```
      json {

        source => "message"

      }

      split {

        field => "records"

      }

      date {

        match => ["records.time", "yyyy-MM-dd'T'HH:mm:ss'.'SSSZ"]

        target => "@timestamp"

      }

    }
```

---

<div class="post-metadata">

**Author:** ![Badger](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/badger/32/25190_2.png) [@Badger](https://discuss.elastic.co/u/Badger)\
**Post date:** [January 9, 2020, 4:57pm UTC](https://discuss.elastic.co/t/using-date-filter-within-split-filter/214402/2 "2020-01-09T16:57:36Z")

</div>

> [@maksimize](#):
>
> "records.time"

That should almost certainly be "[records][time]"

---

<div class="post-metadata">

**Author:** ![maksimize](https://avatars.discourse-cdn.com/v4/letter/m/d9b06d/32.png) [@maksimize](https://discuss.elastic.co/u/maksimize)\
**Post date:** [January 10, 2020, 2:38pm UTC](https://discuss.elastic.co/t/using-date-filter-within-split-filter/214402/3 "2020-01-10T14:38:44Z")

</div>

not really I got  
\_dateparsefailure tag when I did that

---

<div class="post-metadata">

**Author:** ![Badger](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/badger/32/25190_2.png) [@Badger](https://discuss.elastic.co/u/Badger)\
**Post date:** [January 10, 2020, 5:14pm UTC](https://discuss.elastic.co/t/using-date-filter-within-split-filter/214402/4 "2020-01-10T17:14:16Z")

</div>

That is a good sign. It means the field you are trying to match exists, it just doesn't have the right format.

What does [records][time] look like if you use

```
output { stdout { codec => rubydebug } }
```

---

<div class="post-metadata">

**Author:** ![maksimize](https://avatars.discourse-cdn.com/v4/letter/m/d9b06d/32.png) [@maksimize](https://discuss.elastic.co/u/maksimize)\
**Post date:** [January 15, 2020, 2:47pm UTC](https://discuss.elastic.co/t/using-date-filter-within-split-filter/214402/5 "2020-01-15T14:47:59Z")

</div>

Thanks you for your help  
now it works after I fixed time format  
date {

```
    match => ["[records][time]", "ISO8601"]

    target => "@timestamp"

  }
```

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [February 12, 2020, 2:48pm UTC](https://discuss.elastic.co/t/using-date-filter-within-split-filter/214402/6 "2020-02-12T14:48:02Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
