【发布时间】:2019-07-09 14:46:35
【问题描述】:
我正在使用以下管道转发数据
Auditbeat ---> logstash ---> ES
假设如果 logstash 机器出现故障,我想知道 Auditbeat 是如何处理这种情况的。
我想知道具体情况
- 有重试机制吗?
- 它将重试多长时间?
- 审核日志会发生什么情况,会丢失吗?
我问问题 3 的原因是,我们通过禁用 auditd 服务(在 /var/log/audit/audit.log 下生成审计日志)来启用 auditbeat。所以 如果 logstash 出现故障,则不会发生数据转发,因此可能会丢失数据。请澄清。
如果 auditbeat 在 logstash 关闭时存储数据,它在哪里存储数据?以及分配给这个保存过程的内存(磁盘空间)是多少?
提前致谢
【问题讨论】:
标签: elasticsearch elastic-stack elastic-beats