elk_stack:werking_filebeat
Table of Contents
werking Filebeat
context
dit document beschrijft de werking van filebeat
algemeen
- agent die logbestanden in de gaten houdt en naar ELK stack waar ze kunnen geindexeerd worden. Ook wel: lightweight data shipper, genoemd.
- bij opstarten, worden 1 of meerdere inputs gestart die in de logdirs kijken
- voor elk logbestand (dat in config staat) wordt een harvester gestart zodra er nieuwe inhoud wordt aan toegevoegd.
- de functionaliteit van filebeat wordt uitgebreid door modules die je kan activeren (zie: Filebeat installatie. Standaard activeer je de system module
- de interval tussen controles staat standaard op 30 seconden.
werking testen
- meld aan op de linux
- open het logboek van filebeat:
tail -f /var/log/filebeat/filebeat.log
- maak een nieuw logbestand aan:
echo "hier komt een eerste lijntje" > /var/log/test01.log
- kijk in kibana of het logbestand doorzoekbaar is:
- menu: Logs
configuratie
- locatie: /etc/filebeat
- filebeat.yml: main config file
- als je Filebeat modules gebruikt, staat de config in /etc/filebeat/module.d
- schakel logging_naar_syslog_uit
- activeer de voorbeeld dashboards op dezelfe manier als in metricbeat
vervangmetricbeat
doorfilebeat
datadir
logging
- dir: /var/log/filebeat/filebeat.log
- staat zo ingesteld dat bij elke herstart van de service, logbestand wordt geroteerd.
meer info
elk_stack/werking_filebeat.txt · Last modified: 2020/03/18 13:37 by koen