替换事件中的字段
编辑替换事件中的字段
编辑replace
处理器接收一个字段列表,用于搜索匹配值并用指定的字符串替换匹配值。
replace
处理器不能用于创建全新的值。
您可以使用此处理器截断字段值或将其替换为新的字符串值。您还可以使用此处理器屏蔽 PII 信息。
示例
编辑以下示例将路径从 /usr/bin
更改为 /usr/local/bin
- replace: fields: - field: "file.path" pattern: "/usr/" replacement: "/usr/local/" ignore_missing: false fail_on_error: true
配置设置
编辑Elastic Agent 处理器在摄取管道之前执行,这意味着您的处理器配置不能引用由摄取管道或 Logstash 创建的字段。有关更多限制,请参阅 使用处理器的某些限制是什么?
名称 | 必需 | 默认值 | 描述 |
---|---|---|---|
|
是 |
一个或多个项目的列表。每个项目包含
|
|
|
否 |
|
是否忽略缺失字段。如果 |
|
否 |
|
如果发生错误,是否使字段值的替换失败。如果 |
请参阅 条件 以获取支持的条件列表。