0
我想删除事件,其中字段createdTm
不是来自特定日期。 createdTm
收到为long
(从时代开始),然后我将其转换为日期。logstash - 删除日期字段不是特定日期的事件
实际不工作配置:
date {
match => [ "createdTm", "UNIX_MS" ]
target => "createdTm"
}
if !("2017-09-14" in [createdTm]) { drop {} }
但这似乎放下一切。
我已经看到一些ruby代码,它使用当前时间和计算差异,但它不是我想要的,因为如果在午夜之后不久运行,它也会接受来自昨天的日志。
我正在使用logstash 2.3。 感谢您的任何回应。