2017-04-04 213 views
0

我從一堆服務器中的每個服務器刮日誌並將它們發送到集中Logstash的,Elasticsearch並設置一個彈性堆棧5.3彙總日誌,與Filebeat Kibana。修改默認elasticsearch模板

我建立了我的Logstash配置提取一些自定義字符串字段,但我想改變索引模板從「文」到「關鍵字」改變自己的類型。我已經找到配置指令來指定我自己的模板,但我在哪裏可以找到Logstash的默認模板,以便我可以將其用作起點?我在/ etc/logstash和/ usr/share/logstash(我已經在RHEL 7上安裝了一個vanilla Logstash 5.3 RPM)下進行了搜索,但找不到任何東西。

如何創建logstash 5.x的非標準指數模板將是非常方便的任何很好的例子;我在5.x中發現了大部分早期節拍和新字符串類型的例子。該文件留下了一些需要。

回答

1

默認elasticsearch指數模板可以在logstash-output-elasticsearch插件庫在https://github.com/logstash-plugins/logstash-output-elasticsearch/tree/master/lib/logstash/outputs/elasticsearch

發現你會在那裏找到不同的模板,爲ES 2.x中,5.x和6.x,一個你」重新尋找可能是the 5.x one

+0

謝謝!我還注意到,logstash打印模板,它的啓動日誌(/var/log/logstash/logstash.plain): [2017-04-04T13:36:38202] [INFO] [logstash.outputs.elasticsearch]嘗試安裝模板{模板內容略} – Zirzirikos

+0

確實!很高興幫助! – Val