Я смотрю на отправку журналов моего приложения в Elastic (6.x) через FileBeat и Logstash.Как уже упоминалось в Настройка вывода Logstash и рекомендуется в других местах, мне кажется, что мне нужно добавить дату в имя индекса.Причиной этого было то, что когда пришло время удалять старые данные, было легче удалить весь индекс по дате, а не отдельные документы.Это правда?
Если я буду следовать этой рекомендации по добавлению даты в имя индекса, мне интересно, какие дополнительные действия мне нужно сделать для обеспечения бесперебойного запроса?Я имею в виду запрос esp.в Кибане, например, за прошедший день, который должен был бы посмотреть на сегодняшний индекс, а также на вчерашний индекс.
Говоря о запросах в Кибане, есть ли способ просто работать с именем базового индекса без отметки даты, то есть настроить его так, чтобы я не видел или не имел дело с датой именованных индексов?
Редактировать: Камаль поднял хорошую мысль, что я не предоставил никакой информации о моем кластере и моих потребностях.Вот с чем я работаю:
Каково ваше ежедневное создание данных / ожидаемое количество
Я не уверен.Я не ожидаю ничего больше, чем ГБ данных в день, и не более пары документов по 100 КБ в день.Поскольку это журналы, я не ожидаю каких-либо обновлений документов после их создания.
Скорость роста данных в будущем (1 год - 5 лет)
В настоящее время я не вижу скорости роста, чтобы пересечь ГБ aдень.
Сколько команд используют один и тот же кластер, кроме вашего, если есть какой-либо
Кластер будет использоваться (фактически запрашиваться) только моей командой.Нас сейчас около 5, но я не вижу более 10 пользователей (и это не является одновременным, всего за день или месяц)
Шаблоны использования, тип используемых запросов и т. Д.
Я не уверен, но, конечно, не будет обновлений данных, кроме удалений
Информация об оборудовании
У меня нетработал с руководством.По большей части я ожидаю 3 узла.Кроме того, это не критично, т. Е. Если по какой-то причине мы потеряем все наши журналы, я не потерял бы сон из-за этого.