保留事件中的字段

编辑

include_fields 处理器指定在满足特定条件时要导出的字段。该条件是可选的。如果缺少该条件,则始终导出指定的字段。即使 @timestamp@metadatatype 字段未在 include_fields 列表中定义,也会始终导出它们。

processors:
  - include_fields:
      when:
        condition
      fields: ["field1", "field2", ...]

有关支持的条件列表,请参阅 条件

您可以在 processors 部分下指定多个 include_fields 处理器。

如果在 include_fields 下定义了一个空的字段列表,那么只会导出必需的字段,即 @timestamptype