【发布时间】:2016-08-17 21:58:45
【问题描述】:
我在 10.x.x.1 中设置了单节点 ELK,我已经安装了 logstash、elastic search 和 kibana。
我的应用程序在另一台服务器 10.x.x.2 上运行,我希望将我的日志转发到弹性搜索。
我的日志文件 /var/log/myapp/myapp.log 在 10.x.x.2
在 10.x.x.1 中,我在 /etc/logstash/conf.d 中提供了这个输入
input {
file {
path => "/var/log/myapp/myapp.log"
type => "syslog"
}
}
output {
elasticsearch {
hosts => ["10.252.30.11:9200"]
index => "versa"
}
}
我的问题如下
- 我需要在 10.x.x.2 中安装 logstash
- 我怎样才能只对有“错误”的行进行 grep
- 我的应用程序每天都会生成一个大小为 10MB 的日志。我只是想知道,如果我可以在我的弹性搜索中再添加一个节点,这样空间就不会被填满。
- 我不想将我的日志永久保存在弹性搜索中。有什么办法可以为发送的日志设置到期时间? 即在 7 天后删除日志。
【问题讨论】:
-
您需要在
10.x.x.2上而不是在 10.x.x.1 上使用 LS。 -
您应该避免在帖子中提出多个问题