ELK_filebeat多日志收集

1.配置filebeat.yml

利用fields.log_type进行分组,”fields.log_type”可自定义

#=========================== Filebeat inputs =============================

filebeat.inputs:

- type: log

  enabled: true

  paths:

    - D:\\ElasticSearch\\logs\\error.log

  fields:

    log_type: "error"

  

  multiline.pattern: '^[0-9]'

  multiline.negate: true

  multiline.match: after

- type: log

  enable: true

  paths:

    - D:\\ElasticSearch\\logs\\info.log

  fields:

    log_type: "info"

  

  multiline.pattern: '^[0-9]'

  multiline.negate: true

  multiline.match: after

#----------------------------- Logstash output --------------------------------

output.logstash:

  # The Logstash hosts

  hosts: ["192.168.56.10:5044"]

2.配置logstash.conf

input {

  beats {

    port => 5044

  }

}

output {

  if [fields][log_type] == "error" {

    elasticsearch {

      hosts => ["172.17.0.2:9200"]

      index => "filebeat_%{[fields][log_type]}-%{+YYYY.MM.dd}"

      user => "elastic"

      password => "123456"

    }

  }

  else if [fields][log_type] == "info" {

    elasticsearch {

      hosts => ["172.17.0.2:9200"]

      index => "filebeat_%{[fields][log_type]}-%{+YYYY.MM.dd}"

      user => "elastic"

      password => "123456"

    }

  }

  

}

3.重启logstash

docker restart logstash

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值