【发布时间】:2015-10-26 11:09:25
【问题描述】:
问题
我有一台装有 logstash 的机器,还有另一台 Elasticsearch-Kibana 机器,它在第一台机器上存储从 logstash 写入的日志。自然,我不希望在源机器上保留任何日志,并且只在 Elasticsearch 集群上处理日志记录。
不幸的是,logstash 在第一台机器上创建了巨大的日志文件(不应该保留任何东西):
配置
我在源机上/etc/logstash下只有一个文件,据我所见,配置没有指定本地输出:
input {
tcp {
port => 5959
codec => json
}
udp {
port => 5959
}
}
filter{
json{
source => "message"
}
}
filter{
if [@message] == "Incoming Event" {
mutate{
add_field => {
"location" => "%{@fields[location]}"
}
}
}
}
output {
elasticsearch {
# The host in which elasticsearch and Kibana live
host => "some.internal.aws.ip"
}
}
如何通过配置阻止logstash写入本地日志?我知道我可以对它们进行 cron-del,但我认为预防不太容易出错。
【问题讨论】:
-
你的logstash是否启用了详细或调试?禁用这些会减少音量。为了完全消除它们,我会编辑您的启动脚本,但拥有它们是个好主意...
-
这些定义在哪里?
-
logstash 有 --debug 和 --verbose 命令行选项。它们可能出现在您的启动脚本中,或您的启动脚本(sysconfig 等)读取的配置文件中。
标签: configuration logstash elastic-stack local-files