【问题标题】:Modifying default elasticsearch template in logstash 5.x在 logstash 5.x 中修改默认的 elasticsearch 模板
【发布时间】:2017-04-04 15:06:56
【问题描述】:

我已经设置了一个 Elastic Stack 5.3 来聚合来自一堆服务器的日志,每个服务器中的 Filebeat 会抓取日志并将它们发送到一个集中的 Logstash、Elasticsearch 和 Kibana。

我已经设置了我的 Logstash 配置以提取一些自定义字符串字段,但我希望更改索引模板以将它们的类型从“文本”更改为“关键字”。我找到了配置指令来指定我自己的模板,但是在哪里可以找到 Logstash 的默认模板,以便我可以将其用作起点?我在 /etc/logstash 和 /usr/share/logstash 下进行了搜索(我在 RHEL 7 上安装了 vanilla Logstash 5.3 RPM),但找不到任何东西。

任何关于如何在 logstash 5.x 上创建非标准索引模板的好例子都会非常方便;我发现的大多数示例都早于 Beats 和 5.x 中的新字符串类型。文档还有一些不足之处。

【问题讨论】:

    标签: elasticsearch logstash elasticsearch-template


    【解决方案1】:

    默认的elasticsearch索引模板可以在logstash-output-elasticsearch插件库https://github.com/logstash-plugins/logstash-output-elasticsearch/tree/master/lib/logstash/outputs/elasticsearch中找到

    您会在其中找到不同的模板,对于 ES 2.x、5.x 和 6.x,您要查找的可能是 the 5.x one

    【讨论】:

    • 谢谢!我还注意到,logstash 在其启动日志 (/var/log/logstash/logstash.plain) 中打印模板:[2017-04-04T13:36:38,202][INFO][logstash.outputs.elasticsearch] Attempting to install template {模板内容省略}
    • 确实!很高兴它有帮助!
    猜你喜欢
    • 1970-01-01
    • 2013-11-15
    • 1970-01-01
    • 1970-01-01
    • 2013-02-22
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多