Процессор KV
Этот процессор помогает автоматически разбирать сообщения (или определённые поля событий), которые относятся к типу foo=bar.
Например, если у вас есть сообщение журнала, содержащее ip=1.2.3.4 error=REFUSED, вы можете автоматически разобрать эти поля, настроив:
{
"kv": {
"field": "message",
"field_split": " ",
"value_split": "="
}
} Использование процессора KV может привести к именам полей, которые вы не можете контролировать. Вместо этого рекомендуется использовать тип данных Flattened, который отображает весь объект как одно поле и позволяет выполнять простые поиски по его содержимому.
Таблица 28. Параметры KV
| Имя | Обязательно | По умолчанию | Описание |
|---|---|---|---|
| да | - | Поле для разбора. Поддерживает фрагменты шаблонов. |
| да | - | Шаблон регулярного выражения для разделения пар ключ-значение |
| да | - | Шаблон регулярного выражения для разделения ключа и значения в паре ключ-значение |
| нет |
| Поле для вставки извлечённых ключей. По умолчанию – корень документа. Поддерживает фрагменты шаблонов. |
| нет |
| Список ключей для фильтрации и вставки в документ. По умолчанию включаются все ключи |
| нет |
| Список ключей для исключения из документа |
| нет |
| Если |
| нет |
| Префикс, добавляемый к извлечённым ключам |
| нет |
| Строка символов для обрезки из извлечённых ключей |
| нет |
| Строка символов для обрезки из извлечённых значений |
| нет |
| Если |
| нет | - | Описание процессора. Полезно для описания цели процессора или его конфигурации. |
| нет | - | Условное выполнение процессора. См. Условное выполнение процессора. |
| нет |
| Игнорировать ошибки процессора. См. Обработка ошибок в трубопроводе. |
| нет | - | Обрабатывать ошибки процессора. См. Обработка ошибок в трубопроводе. |
| нет | - | Идентификатор процессора. Полезно для отладки и метрик. |
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/kv-processor.html