3.2.4 Logstash

logstash是一款收集、处理、转发的一款数据转发工具。如果你是简简单单使用filebeat转发日志到ES里面的话,可以忽略这小节。而使用logstash的作用主要是对日志内容做处理,比如官方自带的索引,不满足自身的需求,可以在logstash这里添加。

logstash依赖java环境,需要在wazuh管理端这台服务器安装java环境。

由于之前已经导入Elasticsearch仓库密钥和yum仓库,可以直接yum安装logstash。

不过使用yum安装kibana的速度非常慢,通过迅雷直接下载kibana直链就非常快。下载地址:

添加Logstash的Wazuh配置文件,/etc/logstash/conf.d/01-wazuh.conf

重新启动Logstash服务。

将filebeat收集到的日志转发到Logstash,先把原来filebeat转发到Elasticsearch的配置注释掉 接着添加Logstash的配置,5000端口是logstash的input监听端口,日志通过这个端口output到es那里。

重新启动filebeat服务

测试filebeat是否转发成功

最后更新于

这有帮助吗?