版本v6.0.0-ga.6-b62762b2e6d61d3e234636a26f0c88111c2cd840 日志分析查询字段 time时间少8小时

Viewed 82

问题:夜莺日志内容查询出来时间少8小时 正常处理过时间是正常的
一 夜莺日志内容
image.png

二 kibana显示
image.png

三 logstash采集处理时

提取时间戳

grok {
match => {
#"message" => "%{TIME:time}, [%{DATA:id}] [%{DATA:thread}] %{LOGLEVEL:log_level} [%{DATA:class}] %{GREEDYDATA:message}"
"message" => "%{TIME:time}, [%{DATA:id}] [%{DATA:thread}] %{LOGLEVEL:log_level} [%{DATA:class}] %{GREEDYDATA:message}"
}
}

使用 Ruby 过滤器设置 @timestamp 字段 解决日志内容没有日期只有"时:分:秒:毫秒"问题,补充当前日期填充

ruby {
code => '
require "time"
event.set("@timestamp", LogStash::Timestamp.new(Time.now.strftime("%Y-%m-%dT") + event.get("time")))
'
}

2 Answers

会不会是物理机和容器内的时间不一致问题

我是提供tar包直接宿主机启动的 没有用容器