You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Logstash配置中实现多Grok匹配对应多索引输出?

当然可以实现!你完全可以通过在logstash.conf里利用标签(tags)和条件输出来实现这个路由逻辑。下面是基于你现有配置修改后的完整方案:

完整配置示例

input {
  beats {
    port => 5044
  }
}

filter {
  # 匹配业务错误日志,匹配成功后添加专属标签
  grok {
    match => { "message" => "%{TIMESTAMP_ISO8601:timestamp} 你的业务错误Grok模式" }
    add_tag => ["business_error"]
    # 默认break_on_match为true,即匹配成功后不再尝试后续grok,若允许一条日志匹配多个模式可设为false
    # break_on_match => true
  }

  # 匹配系统错误日志,匹配成功后添加专属标签
  grok {
    match => { "message" => "%{TIMESTAMP_ISO8601:timestamp} 你的系统错误Grok模式" }
    add_tag => ["system_error"]
  }
}

output {
  # 路由业务错误日志到指定索引
  if "business_error" in [tags] {
    elasticsearch {
      hosts => ["你的ElasticSearch地址:9200"]
      index => "logstash-business-error"
    }
  }

  # 路由系统错误日志到指定索引
  if "system_error" in [tags] {
    elasticsearch {
      hosts => ["你的ElasticSearch地址:9200"]
      index => "logstash-system-error"
    }
  }

  # 可选:处理未匹配任何模式的日志(可根据需求选择输出到默认索引或丢弃)
  # else {
  #   elasticsearch {
  #     hosts => ["你的ElasticSearch地址:9200"]
  #     index => "logstash-unmatched"
  #   }
  #   # 或者直接丢弃:drop {}
  # }
}

关键逻辑说明

  1. 标签标记:在每个grok块中使用add_tag参数,给匹配成功的日志打上唯一标签(比如business_error和system_error),这是后续路由的核心依据。
  2. 条件输出:在output段通过if "标签名" in [tags]的条件判断,将带有对应标签的日志发送到指定的Elasticsearch索引。
  3. 匹配优先级:如果你的两个Grok模式存在重叠(一条日志可能同时匹配两个模式),可以通过调整break_on_match参数控制:
    • 设置break_on_match => true(默认值):第一个grok匹配成功后,会跳过后续的grok匹配,避免重复标记。
    • 设置break_on_match => false:允许一条日志匹配多个grok模式,同时打上多个标签,此时日志会被输出到所有符合条件的索引。

记得把配置中的你的业务错误Grok模式、你的系统错误Grok模式以及你的ElasticSearch地址替换成你实际的内容哦。

内容的提问来源于stack exchange,提问作者Nghia Do

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 06:46:38