按月创建的Elasticsearch索引名称,还没到月底,日志单索引9千多万行,es顶不住了。

1
index => "nginx-%{beat[hostname]}-access-%{+YYYY.MM}"

于是决定按周创建Elasticsearch索引。

1
2
3
mutate {
update => {"[@metadata][target_index]" => "k8s_access-%{+YYYY.MM}-%{+YYYY.ww}"}
}

结果如下 %{+YYYY.ww} 即 2021.35 ,第35周
index