如何修改Logstash中@timestamp的格式以适配rsyslog服务器
如何正确调整Logstash中@timestamp的输出格式?
你之前的配置没生效,核心原因是用错了Logstash插件的功能:date过滤器的作用是把字符串类型的时间解析成Logstash内部的时间对象(也就是@timestamp字段的类型),而不是反过来把已有的时间对象格式化成指定字符串。你现在试图对已经是时间类型的@timestamp做匹配解析,自然不会有任何效果。
要实现你需要的27-09-2022 11:14:43.933格式输出,有两种靠谱的方案,根据你的需求选择:
方案一:直接在rsyslog输出中格式化@timestamp(推荐)
既然你最终是要把数据发送到rsyslog服务器,最直接高效的方式是在output阶段的rsyslog配置里,直接指定@timestamp的输出格式,不需要修改@timestamp本身。
示例配置:
output { rsyslog { host => "你的rsyslog服务器地址" port => 514 # 或者你的rsyslog监听端口 # 自定义输出格式,其中 %{+%d-%m-%Y %H:%M:%S.%L} 就是对@timestamp的格式化规则 format => "%{+%d-%m-%Y %H:%M:%S.%L} %{message}" # 这里可以根据rsyslog的需求调整整体格式,比如加入其他字段 } }
这里的格式占位符说明:
%d:两位数字的日期(比如27)%m:两位数字的月份(比如09)%Y:四位数字的年份(比如2022)%H:24小时制的两位数字小时(比如11)%M:两位数字的分钟%S:两位数字的秒%L:三位数字的毫秒(比如933)
方案二:在filter阶段生成格式化后的字符串字段
如果你需要把格式化后的时间作为一个独立字段使用(比如后续还要用这个字段做其他处理),可以在filter阶段用ruby插件生成一个新的字符串字段,之后在输出中使用这个字段。
示例配置:
filter { # 生成一个名为formatted_timestamp的新字段,格式符合你的要求 ruby { code => "event.set('formatted_timestamp', event.get('@timestamp').strftime('%d-%m-%Y %H:%M:%S.%L'))" } } output { rsyslog { host => "你的rsyslog服务器地址" port => 514 # 输出时使用新生成的formatted_timestamp字段 format => "%{formatted_timestamp} %{message}" } }
注意:Logstash的@timestamp字段本身是一个时间对象,不是字符串,所以你无法直接修改它的“格式”——格式只是它被输出时的字符串表现形式,核心是在输出环节或者生成新字段时控制它的字符串格式。
内容的提问来源于stack exchange,提问作者abhisheknayak777
相关产品推荐
相关产品推荐

