【发布时间】:2020-03-25 03:07:00
【问题描述】:
我正在尝试在 Docker 上设置 Filebeat。堆栈的其余部分(Elastic、Logstash、Kibana)已经设置好。
我想使用 Filebeat 将 syslog 文件从 /var/log/ 转发到 Logstash。我在/etc/filebeat/下的主机系统上创建了一个新的filebeat.yml文件(我创建了这个filebeat目录,不确定是否正确?):
output:
logstash:
enabled: true
hosts: ["localhost:5044"]
filebeat:
inputs:
-
paths:
- /var/log/syslog
- /var/log/auth.log
document_type: syslog
然后我运行 Filebeat 容器:sudo docker run -v /etc/filebeat/filebeat.yml:/usr/share/filebeat/filebeat.yml docker.elastic.co/beats/filebeat:7.4.2
它能够运行,但实际上没有文件被转发到logstash。我认为问题出在 filebeat.yml 配置...
有什么想法吗?
【问题讨论】:
-
即使配置文件位于主机系统上,容器内的进程也会将这些配置路径解释为在容器空间中:您正在从 容器的 转发日志
/var/log,不是主人的。
标签: docker logstash elastic-stack filebeat elk