Я использую filebeat для получения журналов с удаленного сервера и отправляю их в logstash, чтобы все работало нормально.
Но когда новые журналы добавляются в исходный файл журнала, так что filebeat читает эти журналы с самого начала и отправляет их в logstash и logstash, добавляя все журналы со старыми журналами вasticsearch, даже если у нас уже есть эти старые журналы вasticsearch, поэтому здесь происходит повторение из бревен.
Так что мой вопрос в том, как отправить только новый добавленный журнал в logstash. Как только новые строки журнала добавляются в файл журнала, эти новые файлы должны быть отправлены в logstash наasticsearch.
Вот мой файл bebe.yml
filebeat.inputs:
- type: log
enabled: true
paths:
- /home/user/Documents/ELK/locals/*.log
вход logstash - это logstash-input.conf
input {
beats {
port => 5044
}
}