У нас есть ELK (+ XPACK) для наших сетевых устройств syslog
сервер (IP-адрес источника / назначения и порт). Я пытаюсь внедрить систему оповещения в режиме реального времени , когда поле source_ip
соответствует указанному c IP-адресу. Как я могу выполнить 1011 * это с ELK?
Я пытался сделать это с наблюдателем, но это не в режиме реального времени, и низкие интервалы могут вызвать проблемы с производительностью (?).
Примечание: скорость записи ~ 500 записей в секунду.