作者:wangtao | 来源:互联网 | 2023-05-24 19:26
如何为时间格式写一个grok模式01/27/2015 09:32:44 AM我尝试了%{DATESTAMP:timestamp}但它没有接受AM,任何帮助都非常感谢.
1> Ben Lim..:
您应该为自己创建一个自定义模式文件.作为描述这里
根据我的经验,在模式文件中,创建此模式
DATESTAMP_12HOUR %{DATESTAMP} (AM|PM)
然后,当您使用grok
插件并具体的海关模式目录.
filter{
grok {
patterns_dir => "./patterns"
match => [
"message","%{DATETIME_12HOUR:msgTime}"
]
}
}