【发布时间】:2021-07-29 18:44:19
【问题描述】:
我是 Elasticsearch 领域的新手,我正在开展一个项目,以使用 Amazon Elasticsearch 服务(Elasticsearch 和 Kibana)为来自不同 AWS 账户的所有 CloudWatch 日志提供日志分析系统。设置堆栈和路由 CloudWatch 日志是很容易的部分。但是我注意到当您以时间序列方式拥有不可变数据(在这种情况下为日志)时,一个好的索引策略会特别发挥作用。 我的第一种方法是为每个日志组创建一个每日单一索引,并使用索引策略根据我的要求移动/过期旧索引。但我想我要在我的 Elasticsearch 集群中处理很多微小的索引。 然后我考虑将每个 AWS 账户中的所有 CloudWatch 日志组索引到每日单个索引中。问题是它超出了主要由 CloudTrail 和 VPS 流日志引起的映射限制(1000 个字段),我认为这不是一个好主意增加这个限制。 所以我决定将我的日志分组为一些有限数量的索引类型(例如 cloudtrail 日志、VPC 流日志和其他日志)。所以基本上我会为每个 AWS 账户设置三个相对较大的每日索引,我不必增加映射限制。 我正在分享这个,看看是否有人实现了类似的东西,他们的想法是什么。我仍处于项目的初始阶段,我急切地寻求建议和建议。
【问题讨论】:
标签: elasticsearch elastic-stack amazon-elasticsearch