总结:自定义字段为索引,方便应用日志索引的规范命名。nginx
一、filebeat 建立自定义字段,logstash 建立自定义字段相似。
app
例:filebeat 增长字段appname,值为mmq-nginx-access。elasticsearch
fields:ide
appname: mmq-nginx-accessspa
二、logstash 建立以appname的值为索引
日志
output {索引
elasticsearch {it
hosts => ["10.41.1.153:9200","10.41.0.125:9200"]ast
index => ["%{[fields][appname]}-%{+YYYY-MM-dd}"]class
}
}
注:[fields][appname] 表明调用fields 中appname字段变量的值为索引。