Office 365 Logs集成日志采集报错求助:字段路径不存在
解决Office 365 Logs集成日志采集字段路径报错问题
问题核心
你遇到的两个字段缺失报错,本质是ingest pipeline配置的字段路径和实际采集到的Office 365日志结构不匹配,导致数据处理管道找不到目标字段。
具体解决步骤
确认原始日志真实结构
先查看Elasticsearch中未经过处理的原始文档(查看_source字段),明确CreationTime的实际路径:- 可能是根级直接字段:
CreationTime - 可能嵌套在
audit下:audit.CreationTime - 需以实际采集到的日志结构为准,不要依赖文档schema的预期路径
- 可能是根级直接字段:
修正ingest pipeline字段路径
根据真实路径修改管道中涉及CreationTime的处理器配置:- 如果是根级字段,直接将路径改为
CreationTime - 如果是
audit.CreationTime,就用这个路径,无需额外添加o365或o365audit前缀
- 如果是根级字段,直接将路径改为
排查配置兼容性与自定义处理器
- 检查Office 365 Logs v1.4.1和Agent v7.17.3的兼容性:旧版本集成可能存在字段映射bug,可升级集成到与Agent版本匹配的稳定版(Agent 7.17.x对应集成1.x系列最新版)
- 查看Agent的Office 365输入配置,确认没有自定义的字段重命名、删除处理器,避免目标字段被提前移除
验证修复结果
重启Agent后,观察日志采集状态:- 查看Agent日志,确认无字段缺失报错
- 检查Elasticsearch目标索引,确认
CreationTime字段已正确提取映射
内容的提问来源于stack exchange,提问作者terentius
相关产品推荐
相关产品推荐

