Filebeat新手入门(二)多行合并
一。文章以filebeat7.6.2 为例
二。多行合并简单用法
filebeat.inputs:
- type: log
paths:
- /root/jn/zzz这一行是重点**
a。‘^XXXXXX’
^ 表示以某一固定格式的字符串开头的 数据,
正则表达式前 不加 ^ ,表示在日志数据中 含有 特定格式的字符串

这里以flink日志为例

日志以日期的固定格式开头
我们可以这样写
multiline.pattern: '^[0-9]{4}-[0-9]{2}-[0-9]{2}'
b。'xxxxxxxx' 如果没有固定的格式作为开头,那么我们可以 寻找在 日志信息中有固定格式的字符串
正则的第一个 字符 不加 ^ 即可
multiline.negate: true /这个配置项 也很重要,但是 用的很少,默认为true 即可
当配置值 为 true 时, 没有被正则匹配的行,则追加到 上一行的后面
当配置值 为 false时, 被正则匹配的行,追加到上一行
四。关于正则
a.全字符匹配
multiline.pattern: ‘hello’
当日志中含有 hello 这个字符串,则被认为 匹配成功
b. 当含有固定格式,但内容不固定式,可以用正则
比如日期,固定长度的 id,编码或者ip 地址等等
c .特殊字符 比如 [ ] , 需要在字符前加 做 转义
https://www.linkedsee.com/lx/



