Filebeat多行合并配置详解 -- 知识铺
配置文件位于/etc/filebeat/filebeat.yml,就是filebeat的主配置文件
打开文件filebeat.yml,搜索multiline:,默认是注释的,常用的有如下三个配置:
multiline.pattern: <span>'</span><span>^\<|^[[:space:]]|^[[:space:]]+(at|\.{3})\b|^Caused by:</span><span>'</span> #正则,自己定义,一个表示可以匹配多种模式使用or 命令也就是“|<span>”
multiline.negate: </span><span>false</span> #默认是false,匹配pattern的行合并到上一行;<span>true</span><span>,不匹配pattern的行合并到上一行
multiline.match: after #合并到上一行的末尾或开头
#优化参数
multiline.max_lines: </span><span>500</span><span> #最多合并500行
multiline.timeout: 5s #5s无响应则取消合并</span>
总的来说,multline 是模块名,filebeat爬取的日志满足pattern的条件则开始多行匹配,negate 设置为false 是需要的,因为我们的多行语句都需要连着上一行,match 合并到末尾。
由于正则表达是你需要实际匹配你自己想要满足的条件,如果直接fillebet 调试,会非常麻烦,可以参考下面这个地址
多行合并的正则表达式测试地址:http://play.flysnow.org/
附上我的调试脚本,看着一下pattern和content就可以
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 |
|
最后附上官网地址:https://www.elastic.co/guide/en/beats/filebeat/current/multiline-examples.html
多调试,肯定不会立刻成功的。
- 原文作者:知识铺
- 原文链接:https://index.zshipu.com/geek001/post/20240507/Filebeat%E5%A4%9A%E8%A1%8C%E5%90%88%E5%B9%B6%E9%85%8D%E7%BD%AE%E8%AF%A6%E8%A7%A3--%E7%9F%A5%E8%AF%86%E9%93%BA/
- 版权声明:本作品采用知识共享署名-非商业性使用-禁止演绎 4.0 国际许可协议进行许可,非商业转载请注明出处(作者,原文链接),商业转载请联系作者获得授权。
- 免责声明:本页面内容均来源于站内编辑发布,部分信息来源互联网,并不意味着本站赞同其观点或者证实其内容的真实性,如涉及版权等问题,请立即联系客服进行更改或删除,保证您的合法权益。转载请注明来源,欢迎对文章中的引用来源进行考证,欢迎指出任何有错误或不够清晰的表达。也可以邮件至 sblig@126.com