You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何修改Logstash中@timestamp的格式以适配rsyslog服务器

如何正确调整Logstash中@timestamp的输出格式?

你之前的配置没生效,核心原因是用错了Logstash插件的功能:date过滤器的作用是把字符串类型的时间解析成Logstash内部的时间对象(也就是@timestamp字段的类型),而不是反过来把已有的时间对象格式化成指定字符串。你现在试图对已经是时间类型的@timestamp做匹配解析,自然不会有任何效果。

要实现你需要的27-09-2022 11:14:43.933格式输出,有两种靠谱的方案,根据你的需求选择:

方案一:直接在rsyslog输出中格式化@timestamp(推荐)

既然你最终是要把数据发送到rsyslog服务器,最直接高效的方式是在output阶段的rsyslog配置里,直接指定@timestamp的输出格式,不需要修改@timestamp本身。

示例配置:

output {
  rsyslog {
    host => "你的rsyslog服务器地址"
    port => 514 # 或者你的rsyslog监听端口
    # 自定义输出格式,其中 %{+%d-%m-%Y %H:%M:%S.%L} 就是对@timestamp的格式化规则
    format => "%{+%d-%m-%Y %H:%M:%S.%L} %{message}"
    # 这里可以根据rsyslog的需求调整整体格式,比如加入其他字段
  }
}

这里的格式占位符说明:

  • %d:两位数字的日期(比如27)
  • %m:两位数字的月份(比如09)
  • %Y:四位数字的年份(比如2022)
  • %H:24小时制的两位数字小时(比如11)
  • %M:两位数字的分钟
  • %S:两位数字的秒
  • %L:三位数字的毫秒(比如933)

方案二:在filter阶段生成格式化后的字符串字段

如果你需要把格式化后的时间作为一个独立字段使用(比如后续还要用这个字段做其他处理),可以在filter阶段用ruby插件生成一个新的字符串字段,之后在输出中使用这个字段。

示例配置:

filter {
  # 生成一个名为formatted_timestamp的新字段,格式符合你的要求
  ruby {
    code => "event.set('formatted_timestamp', event.get('@timestamp').strftime('%d-%m-%Y %H:%M:%S.%L'))"
  }
}

output {
  rsyslog {
    host => "你的rsyslog服务器地址"
    port => 514
    # 输出时使用新生成的formatted_timestamp字段
    format => "%{formatted_timestamp} %{message}"
  }
}

注意:Logstash的@timestamp字段本身是一个时间对象,不是字符串,所以你无法直接修改它的“格式”——格式只是它被输出时的字符串表现形式,核心是在输出环节或者生成新字段时控制它的字符串格式。

内容的提问来源于stack exchange,提问作者abhisheknayak777

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.27 16:02:36