2016-09-15 51 views
0

當Logstash從日誌文件索引時,無論何時出現新的日誌事件,都會將其與日誌文件中的先前日誌一起編入索引中。如何使其可配置,以便只索引新的日誌事件? P.S未設置start_position,默認結束。當從文件輸入Logstash索引兩次

+0

是否創建了'.sincedb'文件?檢查文件是否存在,以及它是否有任何內容。 – Fairy

回答

0
  • 檢查您的sincedb - 文件優先。 ($ HOME/.sincedb)它應該在每次解析後保持偏移。
  • 確保您沒有sincedb_path設置爲的/ dev/null的
  • 確保您沒有START_POSITION設置爲「開始」
+0

如果他在每次記錄之前重新啓動他的實例,這將適用,但不是這樣的情況 – pandaadb