当前位置:

首页 > 编程开发 > 如何配置Filebeat的输入插件

如何配置Filebeat的输入插件

配置 Filebeat 输入插件 要让Filebeat高效地采集数据,第一步就是正确配置输入插件。这就像给数据采集器装上合适的“探头”,不同的数据源需要不同的探头。下面,咱们就来拆解一下配置的核心要点。 一 配置结构与通用字段 Filebeat的输入配置,其骨架非常清晰。所有输入定义都放在 file

配置 Filebeat 输入插件

如何配置Filebeat的输入插件

要让Filebeat高效地采集数据,第一步就是正确配置输入插件。这就像给数据采集器装上合适的“探头”,不同的数据源需要不同的探头。下面,咱们就来拆解一下配置的核心要点。

一 配置结构与通用字段

Filebeat的输入配置,其骨架非常清晰。所有输入定义都放在 filebeat.inputs 这个数组下面,你可以同时配置多个输入源,互不干扰。每个输入都以 - type: <类型> 开头,常见的类型包括 filestream(处理文件,目前最推荐)、log(旧版文件输入,已不推荐)、stdintcp 以及 container(专门处理容器日志)。

无论选择哪种类型,有几个通用字段是绝大多数场景下都会用到的:

  • enabled: 这个开关控制是否启用该输入,默认是开启的(true)。
  • tags: 可以给采集到的事件打上标签,方便后续筛选和分类,比如 [“prod”, “web”]。
  • fields: 用于添加自定义字段,这些字段默认会嵌套在事件的 fields 对象下。
  • fields_under_root: 如果设为 true,上面自定义的字段就会被提升到事件的顶级,和系统自带字段平起平坐,查询起来更方便。
  • processors: 这是事件处理链,可以在数据发送前进行加工,比如丢弃特定事件(drop_event)、删除字段(drop_fields)、重命名(rename)或转换类型(convert)等。

一个典型的配置骨架长这样:

filebeat.inputs:
- type: filestream
  paths:
    - /var/log/*.log
  fields:
    app: nginx
  fields_under_root: true
  tags: [“prod”, “web”]
  processors:
    - add_fields:
        fields:
          env: prod

二 常用输入类型与关键选项

选对输入类型,事情就成功了一半。下面看看几种主流的选择。

  • 文件类输入
    • 推荐 filestream:这是目前处理文件日志的首选,功能强大且性能好。其关键选项包括:
      • paths: 指定文件路径,支持 glob 模式。比如 /var/log/*.log 匹配单层目录,而 /data/**/*.log 则可以递归匹配所有子目录下的日志文件。
      • parsers: 内置了解析器,可以直接处理多行日志(multiline)、NDJSON格式(ndjson)和容器日志格式(container)。
      一个配置示例如下:
      filebeat.inputs:
      - type: filestream
        paths: [“/var/log/app/*.log”]
        parsers:
          - multiline:
              type: count
              count_lines: 3
          - ndjson:
              add_error_key: true
              overwrite_keys: true
              target: json_fields
      
    • 旧版 log:这个类型虽然还能用,但官方已不推荐,建议新项目直接使用 filestream
  • 标准输入与 TCP 输入
    • stdin:主要用于调试,或者从管道接收数据,配置极其简单。
      filebeat.inputs:
      - type: stdin
      
    • tcp:用于接收通过网络TCP协议发送过来的日志流,适合接收其他应用直接推送的日志。
      • 关键选项:host(监听地址和端口,如 0.0.0.0:9000)、max_message_size(单条消息最大尺寸,如 10MiB)。
      filebeat.inputs:
      - type: tcp
        host: “0.0.0.0:9000”
        max_message_size: 10MiB
      
  • 容器日志输入
    • container:专门为容器环境设计,能自动解析常见的容器日志格式,提取时间戳等信息。
      • 关键选项:paths,通常指向Docker或容器运行时存放日志的目录,例如 /data/docker/containers/*/*.log
      filebeat.inputs:
      - type: container
        paths: [“/data/docker/containers/*/*.log”]
      
  • 重要提示
    • 请注意,docker 这个输入类型从 7.2.0 版本起就已经被废弃了,现在统一使用 container 类型。

三 行过滤与 JSON 解析

数据采集进来,往往还需要“精加工”。行过滤和JSON解析就是两个最常用的工具。

  • 行过滤
    • include_lines: 只采集匹配指定正则表达式的行。比如只收集错误和警告日志:[‘^ERR’, ‘^WARN’]
    • exclude_lines: 排除匹配指定正则表达式的行。比如忽略调试日志:[‘^DBG’]
    • exclude_files: 直接忽略匹配正则表达式的整个文件。比如不处理压缩文件:[‘.gz$’]
    • 执行顺序:需要留意的是,如果同时设置了 include 和 exclude,Filebeat 会先执行 include_lines,再对匹配到的行执行 exclude_lines。
  • JSON 解析
    • 对于文件或容器日志中已经是JSON格式的 message 字段,可以将其自动解析成结构化的字段。关键选项有:
      • json.keys_under_root: 如果设为 true,解析出来的键会直接放到事件的顶级。
      • json.add_error_key: 解析失败时,会添加一个 error 字段记录问题。
      • json.overwrite_keys: 当解析出的键与事件原有的顶级字段(如 @timestamp)冲突时,是否覆盖原字段。
      • json.target: 将整个解析结果放入指定的字段下,而不是分散到顶级。
      一个将JSON日志解析到独立字段的示例如下:
      filebeat.inputs:
      - type: filestream
        paths: [“/var/log/app/*.json”]
        parsers:
          - ndjson:
              add_error_key: true
              overwrite_keys: true
              target: json_data
              json.keys_under_root: false
      

四 多行日志与容器场景

处理复杂日志格式是实际运维中的常见挑战,这里有两个典型场景的应对策略。

  • 多行日志
    • 像Ja va异常堆栈这种跨越多行的日志,需要合并成一个完整事件。使用 filestream.parsers.multiline 可以轻松搞定,常见策略有两种:
      • 按固定行数聚合:比如无论内容,总是将5行合并为一个事件。
        filebeat.inputs:
        - type: filestream
          paths: [“/var/log/app/stack.log”]
          parsers:
            - multiline:
                type: count
                count_lines: 5
        
      • 按正则模式合并:更智能的方式。例如,以下配置将以 “Caused by:” 开头的行视为一个新事件的开始,并将其之前的行合并。
        filebeat.inputs:
        - type: filestream
          paths: [“/var/log/app/stack.log”]
          parsers:
            - multiline:
                pattern: ‘^Caused by:’
                negate: true
                match: after
        
  • 容器日志
    • 直接使用 container 输入类型,并指定到容器日志的存储路径(例如 /data/docker/containers/*/*.log)即可。Filebeat 会自动识别常见的日志格式,并提取出有效的时间戳等信息。
    • 如果之前在使用旧的 docker 类型,建议尽快迁移到 container 类型。

五 调试与运行

配置写好了,怎么验证它是否按预期工作呢?这里有几个快速验证和调试的方法。

  • 快速验证
    • 控制台输出:在配置文件中将输出设置为控制台,并美化格式,可以直观地看到采集到的事件结构。
      output.console:
        pretty: true
      
    • 启动命令
      • 前台调试模式启动:filebeat -e -c filebeat.yml
      • 指定自定义配置文件目录启动:filebeat -e -c config/your.yaml
  • 运行示例
    • TCP 输入测试
      1. 启动配置了 type: tcp, host: “0.0.0.0:9000” 的 Filebeat。
      2. 另开一个终端,发送测试数据:echo ‘hello filebeat’ | nc 127.0.0.1 9000
      3. 观察 Filebeat 控制台的输出,应该能看到接收到的事件。
    • 文件输入测试
      1. 启动配置了 type: filestream, paths: [“/tmp/test/*.log”] 的 Filebeat。
      2. 向目标文件写入日志:echo ‘{“level”:“info”,“msg”:“start”}’ > /tmp/test/a.log
      3. 观察 Filebeat 控制台,确认日志被正确采集并解析。
本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
编程开发 Linux
相关文章 更多
C++动态数组初始化怎么写?常用语句与代码示例
C++动态数组初始化怎么写?常用语句与代码示例

深入解析C++中动态数组的初始化机制,涵盖new操作符的不同用法、基本类型与类对象的初始化差异,以及为何在现代C++开发中应优先使用std::vector。

在 Kali Linux 中验证 Hashcat 安装
在 Kali Linux 中验证 Hashcat 安装

引言 Hashcat 被广泛认为是世界上最快、最先进的密码恢复工具。它是渗透测试人员和安全专业人员武器库中的必备工具。在使用它破解哈希(hashes)之前,你必须首先确保它已在你的系统上正确安装并完全可用。 在本实验(lab)中,你将执行一系列简单的检查,以验证 Hashcat 在你的 Kali L

在 Kali Linux 上安装和验证 Gobuster
在 Kali Linux 上安装和验证 Gobuster

引言 Gobuster 是一个强大的工具,用于目录和文件暴力破解、DNS 子域暴力破解以及 S3 存储桶枚举。它是渗透测试人员和安全爱好者发现 Web 服务器上隐藏路径和资源的重要实用程序。 在本实验中,你将学习在 Kali Linux 环境中安装 Gobuster 的基本步骤。你将使用 CODE_

(G-G) Pixel 手机或将进行重要底层升级Linux 内核有望更新
(G-G) Pixel 手机或将进行重要底层升级Linux 内核有望更新

谷歌计划为Pixel7至10系列进行Linux内核重大升级,从旧版本统一跃升至Linux6.12。新内核优化了CPU调度和内存管理,有望提升流畅度、安全性与发热控制,并可能改善Pixel10的GPU性能。该更新预计随Android17QPR2年底推送,Pixel6因支持终止无缘升级。

火狐浏览器自定义主页
火狐浏览器自定义主页

火狐浏览器可通过五种方式自定义默认主页:一、设置中手动输入网址;二、用当前页面一键设为主页;三、从书签中选取;四、移动端通过新标签页模拟;五、高级用户修改about:config配置项。 想让火狐浏览器一打开就直奔你心仪的网站,而不是那个空白页或默认的官方主页?这事儿其实不难,通过浏览器内置的设置就

淘宝网页版入口查找教程
淘宝网页版入口查找教程

淘宝官方网页登录入口 对于如何找到淘宝网页版的入口,很多朋友都感到有点摸不着头脑。别急,这篇文章就来为你拆解清楚整个登录流程。官方的登录入口很明确,就在官网首页的左上角。 淘宝网页版入口位于官网首页左上角,点击“亲,请登录”即可跳转至统一的验证页面。登录支持密码、短信验证码和手机APP扫码三种方式,

WMV转MP4方法
WMV转MP4方法

WMV视频压缩指南:如何高效“瘦身”释放硬盘空间 在日常处理和收藏视频时,不少人会发现一个有趣的现象:WMV格式的文件,在画质相当的情况下,体积往往比MP4更小巧。这原本是它的优势,但架不住日积月累,一堆WMV文件同样会悄悄吃掉大量的硬盘空间。因此,如何给WMV视频“减减肥”,就成了优化存储、提升效

打字鸭官方网址登录入口
打字鸭官方网址登录入口

打字鸭官方网址是https://www.daziya.com/,提供科学分层课程、沉浸式交互体验、精准数据追踪、灵活教学角色及稳定轻量技术架构。 提到在线打字练习,很多朋友第一时间会问:打字鸭的官方入口到底在哪?不用再四处搜索了,它的直达地址就在这里。 https://www.daziya.com/

米侠浏览器打不开网页
米侠浏览器打不开网页

米侠浏览器页面打不开,或者干脆显示一片空白?问题根源大概率出在内核上。比如内核和当前网页的兼容性出了岔子、页面渲染模块意外损坏,再或者,内核版本实在太旧了。别急,沿着切换内核、清理缓存、关闭硬件加速、替换核心文件这四步走,通常都能解决。 用米侠浏览器上网,碰到页面死活刷不出来,或者只显示一个空白屏幕

steam正版官网入口地址
steam正版官网入口地址

Steam正版官网入口与完整使用指引 Steam的全球统一官方商店入口是:https://store.steampowered.com/。认准这个地址,页面具备HTTPS加密、Valve版权标识及安全锁标志,能有效保障访问安全。 还在四处搜索Steam的正版官网地址?其实不必那么麻烦。下面这份从官网

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。