Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Prozessoren für die Bearbeitung von Zeichenketten
Zeichenkettenprozessoren ändern Textwerte innerhalb von Protokollereignissen durch Operationen wie Groß- und Kleinschreibung, Kürzen und Mustervergleich.
Prozessor „lowercase_string“
Konvertiert angegebene Felder in Kleinbuchstaben.
Konfiguration
Konfigurieren Sie den Lowercase_String-Prozessor mit den folgenden Parametern:
processor: - lowercase_string: with_keys: ["status", "method"]
Parameters
with_keys(Erforderlich)-
Array von Feldnamen, die in Kleinbuchstaben umgewandelt werden sollen. Verarbeitet nur Zeichenfolgenwerte.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
uppercase_string-Prozessor
Konvertiert angegebene Felder in Großbuchstaben.
Konfiguration
Konfigurieren Sie den Uppercase_String-Prozessor mit den folgenden Parametern:
processor: - uppercase_string: with_keys: ["status_code", "method"]
Parameters
with_keys(Erforderlich)-
Array von Feldnamen, die in Großbuchstaben umgewandelt werden sollen. Verarbeitet nur Zeichenfolgenwerte.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
trim_string-Prozessor
Entfernt führende und nachfolgende Leerzeichen aus den angegebenen Feldern.
Konfiguration
Konfigurieren Sie den trim_string-Prozessor mit den folgenden Parametern:
processor: - trim_string: with_keys: ["message", "user_input"]
Parameters
with_keys(Erforderlich)-
Array von Feldnamen, aus denen Leerzeichen entfernt werden sollen. Verarbeitet nur Zeichenfolgenwerte.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
Prozessor „substitute_string“
Führt die Ersetzung von Zeichenketten mithilfe regulärer Ausdrücke durch.
Konfiguration
Konfigurieren Sie den Prozessor substitute_string mit den folgenden Parametern:
processor: - substitute_string: entries: - source: "message" from: "ERROR" to: "WARN"
Parameters
entries(Erforderlich)-
Reihe von Substitutionsoperationen, die bei jedem Protokollereignis ausgeführt werden sollen.
entries[].source(Erforderlich)-
Das Feld, für das die Zeichenkettenersetzung durchgeführt werden soll.
entries[].from(Erforderlich)-
Das Muster regulärer Ausdrücke, das abgeglichen und ersetzt werden soll.
entries[].to(Erforderlich)-
Die Ersatzzeichenfolge für übereinstimmende Muster.
when(optional)-
Processor-level bedingter Ausdruck. Wenn angegeben, wird der gesamte Prozessor übersprungen, wenn der Ausdruck als falsch ausgewertet wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
entries[].when(optional)-
Entry-level bedingter Ausdruck. Wenn angegeben, wird nur dieser Eintrag übersprungen, wenn der Ausdruck als falsch ausgewertet wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
entries[].when_else(optional)-
Fallback-Eintrag, der nur ausgeführt wird, wenn keine der anderen
whenBedingungen im selben Prozessor zutrifft. Der Ausdruckswert gibt an, welchewhenBedingungen zu berücksichtigen sind. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
Prozessor kürzen
Kürzt Feldwerte auf die angegebene Länge.
Konfiguration
Konfigurieren Sie den Truncate-Prozessor mit den folgenden Parametern:
processor: - truncate: source_keys: ["message", "description"] length: 100 start_at: 0
Parameters
source_keys(Erforderlich)-
Array von Feldnamen, die gekürzt werden sollen. Jeder Feldname darf maximal 128 Zeichen lang sein.
length(optional)-
Maximale Länge nach der Kürzung. Bereich: 1-8192.
start_at(optional)-
Startposition für die Kürzung. Bereich: 0-8192. Der Standardwert ist 0.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
Prozessor „extract_value“
Extrahiert Werte mithilfe regulärer Ausdrücke.
Konfiguration
Konfigurieren Sie den Prozessor extract_value mit den folgenden Parametern:
processor: - extract_value: entries: - source: "message" target: "extracted_data" from: "user=(?<user>\\w+)" to: "${user}" target_type: "string"
Parameters
entries(Erforderlich)-
Reihe von Extraktionsvorgängen. Maximal 20 Einträge.
entries[].source(Erforderlich)-
Feld, aus dem extrahiert werden soll. Maximal 128 Zeichen.
entries[].target(Erforderlich)-
Zielfeld für den extrahierten Wert. Maximal 128 Zeichen.
entries[].from(Erforderlich)-
Muster für reguläre Ausdrücke. Maximal 128 Zeichen.
entries[].to(Erforderlich)-
Ersetzungsmuster mit Capture-Gruppen. Maximal 128 Zeichen.
entries[].target_type(optional)-
Zieldatentyp („Integer“, „Double“, „String“, „Boolean“).
when(optional)-
Processor-level bedingter Ausdruck. Wenn angegeben, wird der gesamte Prozessor übersprungen, wenn der Ausdruck als falsch ausgewertet wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
entries[].when(optional)-
Entry-level bedingter Ausdruck. Wenn angegeben, wird nur dieser Eintrag übersprungen, wenn der Ausdruck als falsch ausgewertet wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
entries[].when_else(optional)-
Fallback-Eintrag, der nur ausgeführt wird, wenn keine der anderen
whenBedingungen im selben Prozessor zutrifft. Der Ausdruckswert gibt an, welchewhenBedingungen zu berücksichtigen sind. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
convert_entry_type-Prozessor
Konvertiert Feldwerte zwischen verschiedenen Datentypen.
Konfiguration
Konfigurieren Sie den convert_entry_type-Prozessor mit den folgenden Parametern:
processor: - convert_entry_type: key: "count" type: "integer"
Parameters
key(Erforderlich)-
Einzelner Feldname, der konvertiert werden soll.
type(Erforderlich)-
Ziel-Datentyp. Optionen: „Integer“, „Double“, „String“, „Boolean“.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
Datumsprozessor
Analysiert und formatiert date/time Felder.
Konfiguration
Konfigurieren Sie den Datumsprozessor mit den folgenden Parametern:
processor: - date: match: - key: "timestamp" patterns: ["yyyy-MM-dd'T'HH:mm:ss.SSSSSS'Z'"] destination: "@timestamp" source_timezone: "UTC" destination_timezone: "America/New_York"
Parameters
match(Erforderlich)-
Reihe von Konfigurationen für den Datumsabgleich. Maximal 10 Einträge.
match[].key(Erforderlich)-
Feld, das die Datumszeichenfolge enthält. Maximal 128 Zeichen.
match[].patterns(Erforderlich)-
Reihe von Datumsformatmustern zum Ausprobieren. Maximal 5 Muster mit jeweils bis zu 256 Zeichen.
destination(optional)-
Einzelnes Zielfeld für alle analysierten Daten. Maximal 128 Zeichen.
source_timezone(optional)-
Quellzeitzone für das Parsen.
destination_timezone(optional)-
Zielzeitzone für die Ausgabe.
output_format(optional)-
Datumsformat der Ausgabe. Maximal 64 Zeichen.
destination_type(optional)-
Ausgabetyp — „timestampz“, „long“ oder „string“.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
Prozessor analysieren
Extrahiert strukturierte Daten mithilfe des Mustervergleichs.
Konfiguration
Konfigurieren Sie den Dissect-Prozessor mit den folgenden Parametern:
processor: - dissect: map: message: "%{timestamp} %{level}"
Parameters
map(Erforderlich)-
Feldzuordnung mit Dissect-Mustern.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
list_to_map-Prozessor
Konvertiert Array-Felder in Kartenstrukturen.
Konfiguration
Konfigurieren Sie den list_to_map-Prozessor mit den folgenden Parametern:
processor: - list_to_map: source: "tags" key: "name" value_key: "value" target: "tag_map"
Parameters
source(Erforderlich)-
Feld, das Array-Daten enthält. Maximal 128 Zeichen.
key(Erforderlich)-
Feldname, der als Kartenschlüssel verwendet werden soll. Maximal 128 Zeichen.
value_key(optional)-
Feldname, der als Kartenwert verwendet werden soll. Maximal 128 Zeichen.
target(optional)-
Zielfeld für die Kartenstruktur. Maximal 128 Zeichen.
flatten(optional)-
Ob die resultierende Karte abgeflacht werden soll.
flattened_element(optional)-
Welches Element beim Reduzieren verwendet werden soll („erstes“ oder „letztes“).
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
Prozessor rename_keys
Benennt Felder in Protokollereignissen um.
Konfiguration
Konfigurieren Sie den rename_keys-Prozessor mit den folgenden Parametern:
processor: - rename_keys: entries: - from_key: "old_name" to_key: "new_name" overwrite_if_to_key_exists: true
Parameters
entries(Erforderlich)-
Reihe von Umbenennungsvorgängen. Maximal 5 Einträge.
entries[].from_key(Erforderlich)-
Aktueller Feldname. Maximal 128 Zeichen.
entries[].to_key(Erforderlich)-
Neuer Feldname. Maximal 128 Zeichen.
entries[].overwrite_if_to_key_exists(optional)-
Ob das vorhandene Zielfeld überschrieben werden soll.
when(optional)-
Processor-level bedingter Ausdruck. Wenn angegeben, wird der gesamte Prozessor übersprungen, wenn der Ausdruck als falsch ausgewertet wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
entries[].when(optional)-
Entry-level bedingter Ausdruck. Wenn angegeben, wird nur dieser Eintrag übersprungen, wenn der Ausdruck als falsch ausgewertet wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
entries[].when_else(optional)-
Fallback-Eintrag, der nur ausgeführt wird, wenn keine der anderen
whenBedingungen im selben Prozessor zutrifft. Der Ausdruckswert gibt an, welchewhenBedingungen zu berücksichtigen sind. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
Prozessor „select_entries“
Wählt nur bestimmte Felder aus Ereignissen aus.
Konfiguration
Konfigurieren Sie den Prozessor select_entries mit den folgenden Parametern:
processor: - select_entries: include_keys: ["timestamp", "level", "message"]
Parameters
include_keys(Erforderlich)-
Array von Feldnamen, die beibehalten werden sollen. Maximal 50 Schlüssel mit jeweils bis zu 128 Zeichen.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.
Prozessor übersetzen
Übersetzt Feldwerte mithilfe von Nachschlagetabellen.
Konfiguration
Konfigurieren Sie den Übersetzungsprozessor mit den folgenden Parametern:
processor: - translate: mappings: - source: "status_code" targets: - target: "status_text" map: "200": "OK" "404": "Not Found"
Parameters
mappings(Erforderlich)-
Reihe von Übersetzungskonfigurationen. Maximal 10 Zuordnungen.
mappings[].source(Erforderlich)-
Zu übersetzendes Feld. Maximal 128 Zeichen.
mappings[].targets(Erforderlich)-
Reihe von Zielkonfigurationen. Maximal 10 Ziele.
mappings[].targets[].target(Erforderlich)-
Name des Zielfeldes. Maximal 128 Zeichen.
mappings[].targets[].map(Erforderlich)-
Zuordnung der Übersetzung. Maximal 100 Einträge, jeder Wert bis zu 512 Zeichen.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für die bedingte Verarbeitung.