elasticsearch+filebeat+kibana提取多行日志

filebeat的配置文件filebeat.yml以下三行去掉注释,不同日志格式使用不通正则。

  #multiline.pattern: ^\[
multiline.pattern: '^\[[0-9]{4}-[0-9]{2}-[0-9]{2}'
#multiline.pattern: '^[[:space:]]' multiline.negate:
true //false改为true multiline.match: after

 

查看可以正常显示连续多行日志了

posted @ 2019-05-21 14:57  linyouyi  阅读(1312)  评论(2编辑  收藏  举报