ELK8之Winlogbeat收集Windows系统日志

ELK8之Winlogbeat收集Windows系统日志

ELK8部署记录:

ELK-8.14.3日志服务器部署_elk 8.14.3-CSDN博客

一.下载Winlogbeat并上传至服务器,下载链接:

https://artifacts.elastic.co/downloads/beats/winlogbeat/winlogbeat-8.14.3-windows-x86_64.zip

解压后复制到C盘,解压后路径为C:\ winlogbeat

二.修改winlogbeat.yml,可参考同路径下的winlogbeat.reference.yml进行修改。

(1)日志类别:

ignore_older:72h                        //忽略72小时(即3天)以前的旧日志。

level: critical, error, warning        //日志等级,因Security日志较多且大部分都是信息级别(基本上每秒生成5个以上),此处设置为收集危险、错误、告警等日志

(2)日志输出:

配置Elasticsearch Output时如需自定义index,该index可以是服务器名或IP地址,则同时需要关闭默认启用的index模板。

注意将setup.template.enabled: false和output.elasticsearch: 对齐。

如果未配置setup.template,则无法启动后续的winlogbeat服务,且进行配置测试时会有如下报错:

在winlogbeat.reference.yml中setup.template的相关说明如下:

(3)配置winlogbeat服务的日志

(4)配置完成后可以用以下命令进行测试

.\winlogbeat.exe test config -c .\winlogbeat.yml -e

三.安装winlogbeat服务

以管理员身份打开xshell(或命令行控制台cmd)

启动powershell工作台:

cd C:\winlogbeat

PowerShell.exe -ExecutionPolicy UnRestricted -File .\install-service-winlogbeat.ps1

如果后续想卸载,则按以下命令:

PowerShell.exe -ExecutionPolicy UnRestricted -File .\uninstall-service-winlogbeat.ps1

四.启动winlogbeat

Start-Service winlogbeat

五.查看elasticsearch-head和kibana

  • 4
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

_Sunburst

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值