You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Office 365 Logs集成日志采集报错求助:字段路径不存在

解决Office 365 Logs集成日志采集字段路径报错问题

问题核心

你遇到的两个字段缺失报错,本质是ingest pipeline配置的字段路径和实际采集到的Office 365日志结构不匹配,导致数据处理管道找不到目标字段。

具体解决步骤

  • 确认原始日志真实结构
    先查看Elasticsearch中未经过处理的原始文档(查看_source字段),明确CreationTime的实际路径:

    • 可能是根级直接字段:CreationTime
    • 可能嵌套在audit下:audit.CreationTime
    • 需以实际采集到的日志结构为准,不要依赖文档schema的预期路径
  • 修正ingest pipeline字段路径
    根据真实路径修改管道中涉及CreationTime的处理器配置:

    • 如果是根级字段,直接将路径改为CreationTime
    • 如果是audit.CreationTime,就用这个路径,无需额外添加o365或o365audit前缀
  • 排查配置兼容性与自定义处理器

    • 检查Office 365 Logs v1.4.1和Agent v7.17.3的兼容性:旧版本集成可能存在字段映射bug,可升级集成到与Agent版本匹配的稳定版(Agent 7.17.x对应集成1.x系列最新版)
    • 查看Agent的Office 365输入配置,确认没有自定义的字段重命名、删除处理器,避免目标字段被提前移除
  • 验证修复结果
    重启Agent后,观察日志采集状态:

    • 查看Agent日志,确认无字段缺失报错
    • 检查Elasticsearch目标索引,确认CreationTime字段已正确提取映射

内容的提问来源于stack exchange,提问作者terentius

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.29 11:57:12