ELK采集到的日志属于时间流程,一条日志是开始的日志,一条日志是结束的日志,日志规则一致,有可以识别为同一时间的字段,咋样进行判断并计算完整事件的耗时,并保存耗时字段
日志范例
20221122104912190|1|sxx115100005|成功
20221122104912189|1|sxx115100001|成功
20221122104912225|2|sxx115100005|成功
20221122104912560|2|sxx115100001|成功
这个范例中,第三个字段是事件的唯一标识,可以用作判断,求耗时,