Bei Verwendung von new_event_on_match
mit verstrichenem Filter wird ein neues Ereignis mit einem neuen Zeitstempel erstellt. Der Filter "Aggregat" fügt ein neues Ereignis mit einem neuen Zeitstempel hinzu.Datum bei Ereignis ändern, das von Filtern für verstrichene oder aggregierte Daten erstellt wurde
Ich möchte den Zeitstempel aus den ursprünglichen Ereignissen verwenden, die jetzt im Feld elapsed_timestamp_start
verfügbar ist. Wie kann ich @timestamp
in dem neu erstellten Ereignis ersetzen?
Kann ich einen Date
Filter in einem Elapsed
Filter verwenden?