从事件中替换字段
edit从事件中替换字段edit
replace
处理器会获取一个字段列表,在列表中查找匹配的值,然后用指定的字符串替换匹配的值。
replace
处理器不能用于创建完全新的值。
您可以使用此处理器截断字段值或用新字符串值替换它。您还可以使用此处理器来屏蔽 PII 信息。
示例edit
以下示例将路径从 /usr/bin
更改为 /usr/local/bin
- replace: fields: - field: "file.path" pattern: "/usr/" replacement: "/usr/local/" ignore_missing: false fail_on_error: true
配置设置edit
名称 | 必需 | 默认值 | 说明 |
---|---|---|---|
|
是 |
一个或多个项目的列表。每个项目包含一个
|
|
|
否 |
|
是否忽略丢失的字段。如果为 |
|
否 |
|
如果发生错误,是否要使字段值的替换失败。如果为 |
有关支持条件的列表,请参阅 条件。