在filebeat配置文件中加入以下内容,然后重启filebeat
vim filebeat.yml
#由于需要收集多个日志文件以便在Elasticsearch中生成索引,因此我们需要给不同的日志文件先打一个标记,以便在logstash中使用
tags: ["zgzg"]
#开启该配置,表示从日志文件的尾部开始获取日志,不必完全加载所有日志,以防数据太大
tail_files: true
如图
同时,修改logstash的配置文件,并重启logstash
vim logstash.conf
添加以下内容
if "zgzg" in [tags] {
elasticsearch {
hosts => [&