最近项目出了点事情,搞的很懵比&郁闷,不过问题也算是解决了。
日志搜集统计使用logstash,logstash的使用方法可以参照:https://www.elastic.co/guide/en/logstash/6.2/advanced-pipeline.html
我这里使用的logstash版本为logstash-5.6.5,Elasticsearch版本为Elasticsearch-2.4.6,说一下版本是因为,不同的logstash版本和Elasticsearch同步的时候可能会出现一些不可预知的问题,在Elasticsearch的使用说明上有提示,大家自己去翻一翻英文文档。
来一份logstash日志同步的简单配置:
input {
file {
path => ["/usr/local/var/log/suricata/eve-*.json"] --这里是日志的路径
codec => json
type => "accesslog"
}
}
output {
elasticsearch {
hosts => ["IP:9200"]
index => "es索引名称"
codec => "json" --我这里是json格式的
}
}
日志同步的时候,可以根据自己的需求做一些filter过滤,大概就讲这么多吧。
工作方向可能要变了,郁闷。。。