You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Logstash中解析嵌套JSON字符串并追加字段到_source

解析Logstash中嵌套JSON到_source根层级的方案

核心处理逻辑

利用Logstash的json过滤器直接解析message字段内的嵌套JSON字符串,并将解析出的字段直接追加到_source的根节点,无需嵌套存储。

完整配置示例

在现有Logstash配置的filter区块中添加以下代码(保留原有外层解析逻辑):

filter {
  # 原有外层JSON解析配置(如已存在,无需重复)
  # json { source => "some_outer_field" ... }

  # 新增:解析message字段内的嵌套JSON
  json {
    source => "message"
    target => ""  # 空目标路径会将解析结果直接写入_source根层级
    remove_field => "message"  # 可选:解析完成后删除原message字段,减少冗余
  }
}

参数详解

  • source => "message":指定要解析的字段为当前存储嵌套JSON的message
  • target => "":默认json过滤器会将解析结果存入子字段,空值会直接将字段放到根节点
  • remove_field => "message":如果不需要保留原始嵌套JSON字符串,可启用该参数清理数据

效果验证

处理后,Elasticsearch的_source会直接包含command、total_success等原嵌套字段,而非嵌套在message下。例如:

处理前:_source.message.command
处理后:_source.command

内容的提问来源于stack exchange,提问作者Hieu Luong

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 04:40:23