【发布时间】:2016-01-11 18:26:41
【问题描述】:
我正在运行基本的 ELK 堆栈。所有三个组件都在 vm 中运行。 Logstash 正在 TCP 9140 上监听其通过 NxLog 代理从大约 30 个 Windows Server 2008 和 30 个 Windows Server 2003 事件 (evts) 接收的输入,并将其输出到 elasticsearch。
这已经完美运行了几个星期。我可以看到 ElasticSearch 每天都在创建索引,并且可以浏览文档、创建图表,一切都很好。
一个周末后,我意识到在周五晚上 9 点的某个时间点,所有新活动都停止了。 没有网络问题,所有服务器都在传送他们的日志 我所能看到的只是很多与 Watcher(弹性插件)相关的错误/警告,但没有什么有趣的。我什至可以看到自动创建与新一天的新索引相关的日志。
所以我删除了插件,重新启动了弹性,一切都很好。 我不认为这是真正的问题,我认为 elasticsearch 被挂断了。
我有两个问题:
1) 我应该如何解决这些情况。 (所有服务都已启动,没有文档被索引)?
2) 如果 Logstash 已启动并接受输入但 Elastic 已关闭,那么从我的 Windows 服务器发送的那些事件会发生什么情况?从 Nxlog 的角度来看,这些日志已正确发送到 logstash,没有理由重试,这些日志将“永远”丢失?
谢谢! 罗德里戈。
【问题讨论】: