Kibana не обновляется должным образом, как только остановится filebeat - PullRequest
0 голосов
/ 24 февраля 2020

В моей настройке ELK, когда filebeat на какое-то время останавливается, Kibana начинает обновление с отметки времени, с которой запускается filebeat. Нет данных (на вкладке «Обнаружение») для файла, который не функционирует. После запуска файлового импульса на вкладке «Обнаружение» изначально появляются пики, что означает, что данные обновляются с неверной отметкой времени. Как я могу решить эту проблему?

1 Ответ

0 голосов
/ 24 февраля 2020

Это потому, что какой-то компонент (вероятно, Logsta sh) добавляет @timestamp в момент отправки данных в Elasticsearch. Решение: добавьте @timestamp в источнике и не перезаписывайте его.

Вы можете добавить значение @timestamp с помощью Filebeat Processor или в Logsta sh, или добавив действительный @timestamp в ваши журналы из источника и войдя непосредственно в JSON, исключая любые регулярные выражения / процессы или процессоры.

Какой бы способ вы ни использовали, вы должны go через конвейер, чтобы убедиться, что он не вмешивается в @timestamp.

...