Hier ist, was ich will, es ist ein bisschen das Gegenteil von inkrementellen Daten.logstash - füge nur den ersten Zeitwert hinzu
einige Daten sind Protokolle mit einem bestimmten Token, und ich möchte in der Lage sein, nur die ersten gesendeten Daten, die ältesten Informationen jedes Token zu halten (oder in Elasticsearch zeigen).
Ich möchte jedes neue Protokoll des gleichen Token ignorieren?
Wie kann ich das tun? ist es in logstash oder elasticsearch?
Dank
Updates 2016-05-31
denke ich, dass wir, dass in anderer Perspektive zu sehen. aber global, was ich will, ist die Tabelle wie im Bild, aber ohne die roten Linien, ich will, dass sie von Logstash ignoriert werden, oder nicht in ES-Abfragen angezeigt.
Ich weiß, es kann getan werden, wenn ich in der Lage ist, in diesen Zeilen jede Flagge hinzuzufügen ich zu löschen, aber es ist nicht möglich, die einzige Tatsache, die uns sagt, dass sie entfernt werden kann, weil wir bereits haben Schlüssel zuerst-AAA, die zuvor protokolliert wurde. Bei der Protokollierung haben wir diese Information nicht.
Können Sie einige Beispielprotokollzeilen anzeigen und was möchten Sie in ES sehen? – Val
Überprüfen Sie das Update auf der Hauptbeschreibung –