如何在Kibana上为日志创建新字段?

use*_*857 2 elasticsearch logstash kibana

我配置了Fortimail将其日志消息发送到Logstash,但是,当我查看kibana仪表板上的日志时.

我想拆就几个领域,如信息栏:time,device_id,from,to...

看到这张图:

在此输入图像描述

我不知道如何继续自定义字段.

可以给我一些想法,知道要配置哪些文件?

Joe*_*Joe 5

阿尔卡萨是正确的,但他几乎没有给你任何东西继续下去.

实际上,在logstash配置中,您需要设置一个filter{}描述如何将日志分成各个字段的部分.请注意,这是在记录日志时完成的,而不是在它们已经进行弹性搜索之后.

有关更多信息,请参阅grok过滤器的文档.