<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Filebeat on 知识铺的博客</title>
    <link>https://index.zshipu.com/geek001/tags/Filebeat/</link>
    <description>Recent content in Filebeat on 知识铺的博客</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>zh-CN</language>
    <lastBuildDate>Tue, 07 May 2024 10:16:47 +0000</lastBuildDate>
    <atom:link href="https://index.zshipu.com/geek001/tags/Filebeat/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>使用Filebeat多行插件合并Java运行日志</title>
      <link>https://index.zshipu.com/geek001/post/20240507/%E4%BD%BF%E7%94%A8Filebeat%E5%A4%9A%E8%A1%8C%E6%8F%92%E4%BB%B6%E5%90%88%E5%B9%B6Java%E8%BF%90%E8%A1%8C%E6%97%A5%E5%BF%97--%E7%9F%A5%E8%AF%86%E9%93%BA/</link>
      <pubDate>Tue, 07 May 2024 10:16:47 +0000</pubDate>
      <guid>https://index.zshipu.com/geek001/post/20240507/%E4%BD%BF%E7%94%A8Filebeat%E5%A4%9A%E8%A1%8C%E6%8F%92%E4%BB%B6%E5%90%88%E5%B9%B6Java%E8%BF%90%E8%A1%8C%E6%97%A5%E5%BF%97--%E7%9F%A5%E8%AF%86%E9%93%BA/</guid>
      <description>java运行日志一般有多行，格式类似如下 格式为：日期 + 日志级别 + 日志信息 有些日志是多行的，需要使用filebeat多行插件把多行合并成一行 未使用多行插件的日志格式 修改filebeat配置文件/etc/filebeat/filebeat.yml 在原来基础上面添加多行合并配置 1 2 3 4</description>
    </item>
    <item>
      <title>Filebeat多行合并配置详解</title>
      <link>https://index.zshipu.com/geek001/post/20240507/Filebeat%E5%A4%9A%E8%A1%8C%E5%90%88%E5%B9%B6%E9%85%8D%E7%BD%AE%E8%AF%A6%E8%A7%A3--%E7%9F%A5%E8%AF%86%E9%93%BA/</link>
      <pubDate>Tue, 07 May 2024 10:14:47 +0000</pubDate>
      <guid>https://index.zshipu.com/geek001/post/20240507/Filebeat%E5%A4%9A%E8%A1%8C%E5%90%88%E5%B9%B6%E9%85%8D%E7%BD%AE%E8%AF%A6%E8%A7%A3--%E7%9F%A5%E8%AF%86%E9%93%BA/</guid>
      <description>配置文件位于/etc/filebeat/filebeat.yml，就是filebeat的主配置文件 打开文件filebeat.yml，搜索multiline:，默认是注释的，常用的有如下三个配置： multiline.pattern: &amp;lt;span&amp;gt;&amp;#39;&amp;lt;/span&amp;gt;&amp;lt;span&amp;gt;^\&amp;amp;lt;|^[[:space:]]|^[[:space:]]+(at|\.{3})\b|^Caused by:&amp;lt;/span&amp;gt;&amp;lt;span&amp;gt;&amp;#39;&amp;lt;/span&amp;gt; #正则，自己定义，一个表示可以匹配多种模式使用or 命令也就是“|&amp;lt;span</description>
    </item>
    <item>
      <title>使用filebeat处理多行日志的配置方法</title>
      <link>https://index.zshipu.com/geek001/post/20240507/%E4%BD%BF%E7%94%A8filebeat%E5%A4%84%E7%90%86%E5%A4%9A%E8%A1%8C%E6%97%A5%E5%BF%97%E7%9A%84%E9%85%8D%E7%BD%AE%E6%96%B9%E6%B3%95--%E7%9F%A5%E8%AF%86%E9%93%BA/</link>
      <pubDate>Tue, 07 May 2024 10:13:47 +0000</pubDate>
      <guid>https://index.zshipu.com/geek001/post/20240507/%E4%BD%BF%E7%94%A8filebeat%E5%A4%84%E7%90%86%E5%A4%9A%E8%A1%8C%E6%97%A5%E5%BF%97%E7%9A%84%E9%85%8D%E7%BD%AE%E6%96%B9%E6%B3%95--%E7%9F%A5%E8%AF%86%E9%93%BA/</guid>
      <description>Future_By_Now 于 2023-03-01 17:41:40 发布 问题：在使用filebeat+elabscience或者filebeat+elk 又或者其他桥接器的时候，因为filbeat默认使用单行显示的原因，但日志出现堆栈错误或其他多行日志时会出现如下错误 处理办法： 1.固定日志格式 这里不展开说明 2.匹配日志 找到你的filebea</description>
    </item>
  </channel>
</rss>
