解码 JSON 字段编辑

decode_json_fields 处理器会解码包含 JSON 字符串的字段,并将字符串替换为有效的 JSON 对象。

示例编辑

  - decode_json_fields:
      fields: ["field1", "field2", ...]
      process_array: false
      max_depth: 1
      target: ""
      overwrite_keys: false
      add_error_key: true

配置设置编辑

Elastic Agent 处理器在摄取管道之前执行,这意味着您的处理器配置不能引用由摄取管道或 Logstash 创建的字段。有关更多限制,请参阅 使用处理器的局限性是什么?

名称 必需 默认值 描述

fields

包含要解码的 JSON 字符串的字段。

process_array

false

是否处理数组。

max_depth

1

最大解析深度。值为 1 会解码在 fields 中指示的字段中的 JSON 对象。值为 2 还会解码这些解析的文档的字段中嵌入的对象。

target

将解码的 JSON 写入的字段。默认情况下,解码的 JSON 对象会替换读取它的字符串字段。要将解码的 JSON 字段合并到事件的根目录,请使用空字符串指定 target (target: "")。请注意,null 值 (target:) 会被视为未设置字段。

overwrite_keys

false

是否用解码的 JSON 对象中的键覆盖事件中现有的键。

expand_keys

是否应递归地取消解码 JSON 中的键并将其扩展为分层对象结构。例如,{"a.b.c": 123} 将扩展为 {"a":{"b":{"c":123}}}

add_error_key

false

如果为 true 并且在解码 JSON 键时发生错误,则 error 字段将成为事件的一部分,其中包含错误消息。如果为 false,则事件的字段中不会有任何错误。

document_id

用作文档 ID 的 JSON 键。如果已配置,则该字段将从原始 JSON 文档中删除,并存储在 @metadata._id 中。