You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Filebeat将完整XML日志条目作为单个事件发送至Kibana

如何配置Filebeat把多行XML作为单个事件发送

要让Filebeat把你提供的这段完整XML当成一个事件传到Kibana,核心是配置多行聚合规则——默认情况下Filebeat会把每一行当成独立事件,我们需要告诉它如何识别完整事件的起止。

具体配置方案

在你的filebeat.yml配置文件中,针对读取该XML日志的输入模块,添加多行匹配配置:

filebeat.inputs:
- type: file
  paths:
    - /你的日志文件实际路径/*.log  # 替换成你的日志文件路径
  # 多行聚合核心配置
  multiline.type: pattern
  multiline.pattern: '^\s*<get'  # 匹配带缩进的XML起始行
  multiline.negate: true
  multiline.match: after
  multiline.flush_pattern: '^\s*</get>$'  # 匹配带缩进的XML结束行,立即触发事件聚合

配置参数说明

  • multiline.pattern: '^\s*<get':定义完整事件的起始标记——匹配任意缩进后以<get开头的行
  • multiline.negate: true + multiline.match: after:表示所有不匹配起始标记的行,都合并到前一行所属的事件中
  • multiline.flush_pattern:当匹配到以</get>结尾的行时,立即将当前聚合的内容作为完整事件发送,避免等待超时导致的延迟

验证与微调

修改配置后重启Filebeat,到Kibana中查看索引数据,就能看到整段XML作为单个事件展示。如果你的XML格式有特殊缩进或换行差异,只需微调正则表达式即可(比如去掉\s*匹配无缩进的起始行)。

内容的提问来源于stack exchange,提问作者MTARIQ

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 05:52:12