老板说logstash太重,叫我去掉;
日志源产生的日志本来就已经是json格式的了,然后用filebeat采集后推给logstash,好将json报文的一个个字段拆解出来存入elastic。
问题是这个字段拆解的功能是logstash实现的,如果去掉logstash,仅用elastic有可能实现分析吗?
日志源产生的日志本来就已经是json格式的了,然后用filebeat采集后推给logstash,好将json报文的一个个字段拆解出来存入elastic。
问题是这个字段拆解的功能是logstash实现的,如果去掉logstash,仅用elastic有可能实现分析吗?
2 个回复
strglee
赞同来自:
可以在filebeat里面设置
https://www.elastic.co/guide/e ... -json
rockybean - Elastic Certified Engineer, ElasticStack Fans,公众号:ElasticTalk
赞同来自: