ELK之Logstash解析时间相差8h的问题

一、问题描述

服务器当前时间为:2022年 06月 28日 星期二 11:24:22 CST

而logstash解析的时间为2022-06-28T03:15:25.545Z与实际时间相差8h

一、解决办法:

需改logstash的配置文件:

原理就是:定义一个中间变量timestamp,值设置为当前@timestamp值+8h;然后将timestamp的值再赋给@timestamp,最后再删除timestamp。

bash 复制代码
filter{
  grok{
    match => {"message" => "%{COMBINEDAPACHELOG}" }
  }
  ruby {
    code => "event.set('timestamp', event.get('@timestamp').time.localtime + 8*60*60)"
  }
  ruby {
    code => "event.set('@timestamp',event.get('timestamp'))"
  }
  # 配合上面处理timestamp少8h的问题
  # mutate {
  #   remove_field => ["timestamp"]
  # }
 mutate{
   # 移出特定字段
    remove_field => ["host","mac","timestamp"]
 }

三、结果展示

OK,时间已经变为正常时间。

ES里接收的数据也正常了:

END

相关推荐
yunqiz2 天前
ELK Stack生产环境部署指南:Filebeat + Elasticsearch + Logstash + Kibana
elk·elasticsearch
佛祖让我来巡山7 天前
从零搭建ELK日志采集系统:Filebeat + Logstash + ES + Kibana 保姆级教程
kibana·es·logstash·filebeat·日志采集
LIXIUPING20148 天前
微服务分布式日志环境完整搭建实战|从服务改造到 ELK 集群部署、全流程可落地
elk·elasticsearch·logstash·filebeat·分布式日志
LlmCraft|大模型工程实践14 天前
12. Docker 日志管理与监控:ELK 日志收集 + Prometheus 性能监控
elk·docker·prometheus
2401_8346369919 天前
ELK 全栈深度实战|从集群部署到日志可视化完整落地
elk
飞火流星0202720 天前
ELK(Elasticsearch+Logstash+Kibana)传统日志采集架构与ELFKK(Elasticsearch+Logstash+Kibana+Filebeat+Kafka)对比
elk·elfkk·传统elk日志采集·elk增加filebeat·elk增加kafka
艾伦_耶格宇21 天前
【ELK】-8 logstash的filter模块详解
运维·elk·filter
艾伦_耶格宇22 天前
【ELK】-6 ELFK 索引架构详解
elk·架构
lisanmengmeng23 天前
搭建elk环境并接入frostmourne,实现监控报警效果(五)
开发语言·elk·日志·日志监控
lisanmengmeng25 天前
搭建elk环境并接入frostmourne,实现监控报警效果(四)
elk·日志·日志监控